← voltar
CVE-2026-20122mediumsob ataqueCWE-648

Cisco Catalyst SD-WAN Manager Arbitrary File Overwrite Vulnerability

68Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.4epss 25%
da publicação à arma7 dias
Publicada no NVD25 de fev.
1ª PoC+7d
CISA KEV+54d
probabilidade de exploração
25%top 2% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-04-23

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumo

Falha de manipulação incorreta de arquivos na API do Cisco Catalyst SD-WAN Manager que permite a um atacante autenticado com credenciais somente-leitura sobrescrever arquivos arbitrários no sistema, escalando para privilégios do usuário 'vmanage'. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas 3 dias, dentro de uma diretiva de emergência (ED 26-03) — sinal de que está sendo usada em campanhas ativas, possivelmente encadeada com outras falhas do mesmo advisory (incluindo um bypass de autenticação crítico, CVE-2026-20129).

Detalhamento técnico

A causa raiz é CWE-648 (Incorrect Use of Privileged APIs), classificada pela Cisco como manipulação inadequada de arquivos na interface de API do SD-WAN Manager. Um endpoint que aceita upload de arquivo não valida corretamente o caminho de destino ou o tipo/conteúdo do arquivo enviado, permitindo que a requisição gravação grave em locais do sistema de arquivos que deveriam estar fora do alcance de um usuário com papel somente-leitura.

O atacante controla o conteúdo do arquivo enviado via API e, em alguma medida, o caminho ou nome de destino — o suficiente para sobrescrever arquivos existentes usados pelo processo do vManage. O resultado documentado pela Cisco é a elevação para privilégios do usuário 'vmanage', não root direto (isso diferencia esta CVE de outra do mesmo lote, CVE-2026-20126, que atinge root via REST API).

Esta CVE faz parte de um advisory único (cisco-sa-sdwan-authbp-qwCX8D4v) que agrupa cinco vulnerabilidades independentes no SD-WAN Manager (CVE-2026-20122, 20126, 20128, 20129, 20133). Elas não dependem umas das outras para exploração, mas o efeito combinado é severo: bypass de autenticação não autenticado (20129, CVSS 9.8) mais escrita/leitura arbitrária de arquivos e escalonamento de privilégios dão a um atacante um caminho quase completo de comprometimento se múltiplas falhas forem encadeadas.

Há divergência entre os dados fornecidos e o advisory oficial: o vetor CVSS informado nesta referência (5.4, C:L/I:L/A:N) não corresponde ao publicado pela Cisco para esta CVE especificamente (7.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L, SIR High). O vetor da Cisco reflete impacto de integridade alto (I:H) e disponibilidade baixa (A:L) — consistente com sobrescrita de arquivo, sem exposição de confidencialidade (C:N). Use o vetor da Cisco como referência primária.

Como é explorada

O pré-requisito real é autenticação: o atacante precisa de credenciais válidas com acesso à API, mesmo que apenas com papel somente-leitura (read-only). Isso reduz drasticamente a superfície de ataque em relação a uma falha não autenticada — exige que o atacante já tenha, de alguma forma, uma conta de baixo privilégio no SD-WAN Manager, seja por credenciais comprometidas, engenharia social ou exploração prévia de outra falha (por exemplo, a autenticação bypass CVE-2026-20129, que é não autenticada e dá acesso com papel netadmin).

Com acesso à API, a exploração consiste em enviar uma requisição de upload de arquivo malicioso que o backend grava em um caminho não pretendido, sobrescrevendo um arquivo legítimo do sistema. O objetivo prático é elevar de um usuário somente-leitura para privilégios do usuário 'vmanage', abrindo caminho para execução de ações administrativas que a conta original não deveria ter.

A CVE está no catálogo KEV da CISA com exploração confirmada em campo e existe PoC pública, mas a Cisco não divulga (nos materiais disponíveis) SIR além de 'High' nem detalhes de campanhas específicas. O prazo de remediação imposto pela Diretiva de Emergência 26-03 (3 dias entre adição ao KEV e due date) indica urgência elevada por parte da CISA, provavelmente por causa do risco de encadeamento com o bypass de autenticação crítico do mesmo advisory, que sozinho já dá acesso não autenticado com papel netadmin.

Versões

Afetadas
O advisory da Cisco afirma que a vulnerabilidade afeta o Cisco Catalyst SD-WAN Manager 'regardless of device configuration', mas os números exatos de release vulneráveis estão na seção 'Fixed Software' do advisory original, não capturada integralmente nesta pesquisa. Não invente faixas — consulte a seção de software corrigido do advisory oficial (cisco-sa-sdwan-authbp-qwCX8D4v) para a lista precisa.
Corrigidas em
A Cisco declara ter lançado atualizações de software que corrigem esta vulnerabilidade ('Cisco has released software updates that address this vulnerability'), mas os números de versão corrigida específicos não estão disponíveis no material consultado. Verifique a seção 'Fixed Software' do advisory oficial para os releases exatos por branch.

Como se proteger

Não há workaround. A própria Cisco declara explicitamente 'no workarounds available' / 'There are no workarounds that address these vulnerabilities' para todo o conjunto de CVEs deste advisory, incluindo esta. A única remediação é atualizar para uma versão corrigida do Cisco Catalyst SD-WAN Manager — o advisory não especifica, no material disponível aqui, os números exatos de versão vulnerável/corrigida (essa informação está na seção 'Fixed Software' do advisory original, que não foi capturada integralmente nesta pesquisa); consulte diretamente a seção de software corrigido do advisory cisco-sa-sdwan-authbp-qwCX8D4v antes de agir.

Como controle compensatório enquanto a atualização não é aplicada: restrinja e monitore rigorosamente quais contas têm acesso à API do SD-WAN Manager (mesmo contas somente-leitura), já que essa é a única pré-condição de exploração; revise credenciais compartilhadas ou de terceiros com esse acesso; e siga as instruções da Diretiva de Emergência 26-03 da CISA e o guia complementar de hunt/hardening para dispositivos Cisco SD-WAN, que tratam especificamente deste lote de vulnerabilidades.

Mitigações de rede genéricas (firewall/segmentação limitando quem alcança a interface de gerenciamento) reduzem exposição mas não eliminam o risco, pois o atacante só precisa de credenciais válidas — não de acesso irrestrito à rede. Não existe flag de configuração documentada que desative a falha; tratar isso como paliativo seria um mito a evitar.

Como detectar

Não há assinatura ou padrão de log público e confiável descrito pela Cisco ou pela CISA especificamente para esta CVE nos materiais disponíveis. Como indicador geral, procure por requisições de upload de arquivo na API do vManage originadas de contas com papel somente-leitura, especialmente chamadas fora do padrão normal de uso dessas contas, e por criação/modificação inesperada de arquivos de sistema associados ao usuário vmanage em torno do momento dessas chamadas. Dado que esta CVE está agrupada no mesmo advisory de um bypass de autenticação crítico (CVE-2026-20129), correlacione também com tentativas de acesso não autenticado à API como possível etapa anterior de uma cadeia de ataque; consulte o guia de hunt/hardening da CISA referenciado na entrada do KEV para indicadores mais específicos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the API of Cisco Catalyst SD-WAN Manager could allow an authenticated, remote attacker to overwrite arbitrary files on the local file system. To exploit this vulnerability, the attacker must have valid read-only credentials with API access on the affected system. This vulnerability is due to improper file handling on the API interface of an affected system. An attacker could exploit this vulnerability by uploading a malicious file on the local file system. A successful exploit could allow the attacker to overwrite arbitrary files on the affected system and gain vmanage user privileges.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.