← voltar
CVE-2026-20133mediumsob ataqueCWE-200

CVE-2026-20133

55Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 31%
da publicação à arma
Publicada no NVD25 de fev.
CISA KEV+54d
probabilidade de exploração
31%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2026-04-23

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumo

Falha de exposição de informação (CWE-200) no Cisco Catalyst SD-WAN Manager (ex-vManage) que permite ler arquivos sensíveis do sistema operacional subjacente. Faz parte de um lote de cinco CVEs divulgadas junto no mesmo advisory, sendo bem menos grave isoladamente que a CVE-2026-20129 (bypass de autenticação, CVSS 9.8) do mesmo pacote — mas está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade de correção independente do CVSS mais baixo.

Detalhamento técnico

Há uma divergência relevante entre as fontes sobre o pré-requisito de acesso. A descrição oficial da CVE (a fornecida no início) é internamente contraditória: abre dizendo 'unauthenticated, remote attacker', mas na frase seguinte especifica que é 'an authenticated attacker with netadmin privileges' explorando via vshell (o shell administrativo restrito do SD-WAN Manager). Já o texto do advisory Cisco (cisco-sa-sdwan-authbp-qwCX8D4v) para essa mesma CVE-2026-20133 descreve o vetor como acesso à API, sem mencionar vshell nem exigência de privilégio netadmin, e classifica como 'unauthenticated, remote attacker'. Os vetores CVSS também diferem entre as duas fontes: o CVSS 6.5 (PR:L) associado a esta CVE indica privilégio baixo necessário, coerente com a leitura de 'authenticated'; o advisory Cisco, por sua vez, lista 7.5 (PR:N), coerente com 'unauthenticated'. Não há como conciliar as duas versões com o material disponível — o leitor deve tratar o requisito de autenticação como incerto até confirmação em ambiente próprio ou atualização do advisory.

Como é explorada

A causa raiz é restrição insuficiente de acesso ao sistema de arquivos subjacente do Catalyst SD-WAN Manager: um componente exposto (vshell, segundo a descrição da CVE, ou a API, segundo o advisory) permite leitura de arquivos que deveriam estar fora do alcance do usuário que os acessa. O resultado prático é divulgação de informação sensível do SO hospedeiro — não há impacto declarado em integridade ou disponibilidade (I:N/A:N no vetor CVSS), então não permite, por si só, execução de código ou escalada.

O impacto real depende de qual informação é exposta — segredos, chaves, tokens ou credenciais lidos por essa via podem ser usados como trampolim para escalar em outra falha do mesmo lote (por exemplo, a CVE-2026-20129, que dá acesso root/netadmin sem autenticação). É essa combinação que provavelmente motivou a entrada no catálogo KEV e a Diretriz de Emergência 26-03 da CISA, tratando o conjunto de vulnerabilidades do SD-WAN como cadeia de exploração, não isoladamente.

A CISA confirma exploração ativa no mundo real (presença no KEV), mas o registro do catálogo não detalha o vetor exato usado pelos atacantes nem se exploraram esta CVE isoladamente ou em conjunto com outra do mesmo advisory.

Versões

Afetadas
Cisco Catalyst SD-WAN Manager, independentemente da configuração do dispositivo — o advisory não restringe a versões específicas na parte lida, remetendo à seção 'Fixed Software' (não disponível no material consultado) para a lista exata de releases vulneráveis.
Corrigidas em
Não determinado com precisão nas fontes disponíveis. O advisory afirma que releases 20.18 e posteriores não são afetados pelas CVE-2026-20128 e CVE-2026-20129 do mesmo lote, mas não faz essa mesma afirmação especificamente para a CVE-2026-20133 — não assumir que 20.18+ cobre esta CVE sem confirmar na tabela oficial de 'Fixed Software' do advisory.

Como se proteger

O advisory da Cisco afirma explicitamente que não há workaround para esta vulnerabilidade — a única correção é atualizar para o release corrigido do Catalyst SD-WAN Manager. O texto do advisory referencia uma seção 'Fixed Software' com a tabela de versões corrigidas por branch, mas essa tabela não estava disponível no material consultado; é necessário verificar o advisory diretamente para o número exato de release aplicável à sua versão atual antes de agir.

A CISA, via Diretriz de Emergência 26-03 e a orientação suplementar de 'Hunt & Hardening' para dispositivos Cisco SD-WAN, instrui agências federais a avaliar exposição, aplicar mitigação ou, na ausência de mitigação disponível, descontinuar o uso do produto — reforçando que não existe controle compensatório reconhecido além de atualizar. Restringir acesso administrativo ao SD-WAN Manager (rede de gestão isolada, sem exposição à internet) reduz a superfície de ataque mas não corrige a falha em si, já que o vetor pode ser explorado com credenciais válidas de baixo privilégio ou, segundo o advisory, remotamente sem autenticação.

Como detectar

Nenhuma das fontes consultadas lista assinaturas, IOCs ou padrões de log específicos para esta CVE. A CISA recomenda seguir sua 'Hunt & Hardening Guidance for Cisco SD-WAN Devices' (referenciada na Diretriz de Emergência 26-03) para procedimentos de caça a comprometimento, mas o conteúdo detalhado desse guia não foi analisado aqui. Na ausência de assinatura pública confirmada, monitorar acessos anômalos à API do vManage/SD-WAN Manager e, se aplicável, uso de vshell fora do padrão administrativo esperado é a abordagem mais direta disponível com a informação atual.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in Cisco Catalyst SD-WAN Software could allow an unauthenticated, remote attacker to view sensitive information on an affected system. This vulnerability is due to insufficient file system restrictions. An authenticated attacker with netadmin privileges could exploit this vulnerability by accessing the vshell of an affected system. A successful exploit could allow the attacker to read sensitive information on the underlying operating system.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N