Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Resumo
Falha no recurso Data Collection Agent (DCA) do Cisco Catalyst SD-WAN Manager permite recuperar a senha da conta DCA armazenada em arquivo no sistema, senha que pode ser reaproveitada para acessar outras instâncias do Manager. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas 3 dias, o que pesa mais que o CVSS 7.5 sozinho sugeriria — mas o próprio vetor CVSS (AC:H/PR:H) indica que o cenário de exploração documentado exige acesso local e privilégios altos, contradizendo a descrição textual de 'atacante remoto não autenticado'.
Detalhamento técnico
A causa raiz, segundo o catálogo KEV da CISA, é CWE-257 (Storing Passwords in a Recoverable Format): o Catalyst SD-WAN Manager mantém, no sistema de arquivos, um arquivo de credenciais para a conta interna usada pelo Data Collection Agent (DCA), um componente de coleta de telemetria/dados operacionais da plataforma. Esse arquivo guarda a senha da conta DCA em formato recuperável — ou seja, não hasheada de forma irreversível — e fica presente em toda instalação afetada, independente de configuração.
O texto de descrição publicado pela Cisco fala em 'atacante remoto não autenticado' explorando 'uma requisição HTTP forjada' para ler o arquivo. Já o registro no catálogo KEV descreve o mesmo CVE como exploração por 'atacante local autenticado, com privilégios baixos, acessando um arquivo de credenciais no filesystem'. O vetor CVSS oficial publicado (AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H) reforça a segunda leitura: acesso local (não rede), complexidade de ataque alta e privilégio alto já exigido antes da exploração — isso é inconsistente com um atacante remoto sem autenticação. As três fontes não foram reconciliadas publicamente; trate a descrição de 'não autenticado/remoto' como a redação de marketing do PSIRT e o vetor CVSS/KEV como o retrato técnico mais confiável.
O ponto crítico é que a senha do usuário DCA parece não ser exclusiva de cada instalação — o próprio texto da Cisco afirma que obter essa senha em um sistema afetado 'poderia permitir ao atacante acessar outro sistema afetado e obter privilégios de usuário DCA'. Isso sugere reuso de credencial fixa ou derivada de forma previsível entre implantações separadas do Manager, o que transforma o comprometimento de uma instância em trampolim para outras.
Como é explorada
O pré-requisito real, conforme o vetor CVSS e a descrição do KEV, é acesso local ao sistema com algum nível de privilégio (baixo, segundo o KEV) — não uma requisição HTTP anônima vinda da internet, como a frase solta da descrição do CVE poderia sugerir. Com esse acesso, o atacante lê o arquivo de credenciais do usuário DCA no filesystem e extrai a senha em texto claro ou reversível.
A partir daí, o ganho prático é elevação de privilégio para a conta DCA no próprio sistema, e — segundo a Cisco — a possibilidade de usar essa mesma credencial para autenticar-se como usuário DCA em outro sistema Catalyst SD-WAN Manager afetado, sem precisar repetir a etapa de exfiltração local ali. Isso amplia o raio de um comprometimento pontual para qualquer outra instância que compartilhe a mesma senha de fábrica/padrão do componente DCA.
A CVE está no catálogo KEV da CISA com exploração confirmada em ambiente real e prazo de mitigação de apenas três dias corridos entre a data de inclusão (2026-04-20) e o due date (2026-04-23), tratamento normalmente reservado a falhas com exploração ativa e generalizada. A CISA também associou o caso à Emergency Directive 26-03, voltada especificamente para dispositivos Cisco SD-WAN — sinal de que o incidente subjacente que motivou a listagem no KEV envolveu ataques reais contra essa família de produtos, não apenas prova de conceito.
Versões
Como se proteger
A Cisco confirma que os releases 20.18 e posteriores do Catalyst SD-WAN Manager não são afetados por esta CVE. O advisory afirma explicitamente que não existe workaround: 'There are no workarounds that address these vulnerabilities'. Isso significa que qualquer controle compensatório (firewall, WAF, ACL) reduz superfície de rede mas não elimina a causa raiz — o arquivo de credenciais problemático continua no filesystem até a atualização.
A ação recomendada é atualizar para a versão corrigida indicada no advisory (20.18 ou posterior, ou o backport correspondente ao ramo em uso — as fontes lidas não detalham números de versão de patch por branch). Como controle compensatório enquanto o upgrade não é aplicado, restrinja rigorosamente o acesso local/administrativo ao Manager e trate qualquer credencial da conta DCA como potencialmente exposta — rotação de senha após o patch é prudente, já que o arquivo vulnerável pode ter sido lido antes da correção.
A CISA publicou orientação específica de mitigação e caça a ameaças para dispositivos Cisco SD-WAN via a Emergency Directive 26-03 e um documento suplementar de 'Hunt & Hardening Guidance', referenciados no registro do KEV — organizações sob jurisdição federal dos EUA tinham obrigação de seguir esse cronograma; para os demais, o mesmo racional de urgência se aplica dado o status de exploração ativa confirmada.
Como detectar
Nenhuma das fontes lidas (advisory da Cisco, entrada no KEV) descreve assinaturas, padrões de log ou indicadores de comprometimento específicos para esta CVE. Na ausência de IOCs publicados, monitore acessos e leituras anômalas ao arquivo de credenciais do usuário DCA no filesystem do Manager, tentativas de autenticação usando a conta DCA a partir de origens não esperadas, e reuso da mesma credencial DCA em múltiplas instâncias distintas do Catalyst SD-WAN Manager — sinal citado no próprio advisory como consequência do comprometimento.