CVE-2026-20133
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Resumen
Falha de exposição de informação (CWE-200) no Cisco Catalyst SD-WAN Manager (ex-vManage) que permite ler arquivos sensíveis do sistema operacional subjacente. Faz parte de um lote de cinco CVEs divulgadas junto no mesmo advisory, sendo bem menos grave isoladamente que a CVE-2026-20129 (bypass de autenticação, CVSS 9.8) do mesmo pacote — mas está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade de correção independente do CVSS mais baixo.
Detalle técnico
Há uma divergência relevante entre as fontes sobre o pré-requisito de acesso. A descrição oficial da CVE (a fornecida no início) é internamente contraditória: abre dizendo 'unauthenticated, remote attacker', mas na frase seguinte especifica que é 'an authenticated attacker with netadmin privileges' explorando via vshell (o shell administrativo restrito do SD-WAN Manager). Já o texto do advisory Cisco (cisco-sa-sdwan-authbp-qwCX8D4v) para essa mesma CVE-2026-20133 descreve o vetor como acesso à API, sem mencionar vshell nem exigência de privilégio netadmin, e classifica como 'unauthenticated, remote attacker'. Os vetores CVSS também diferem entre as duas fontes: o CVSS 6.5 (PR:L) associado a esta CVE indica privilégio baixo necessário, coerente com a leitura de 'authenticated'; o advisory Cisco, por sua vez, lista 7.5 (PR:N), coerente com 'unauthenticated'. Não há como conciliar as duas versões com o material disponível — o leitor deve tratar o requisito de autenticação como incerto até confirmação em ambiente próprio ou atualização do advisory.
Cómo se explota
A causa raiz é restrição insuficiente de acesso ao sistema de arquivos subjacente do Catalyst SD-WAN Manager: um componente exposto (vshell, segundo a descrição da CVE, ou a API, segundo o advisory) permite leitura de arquivos que deveriam estar fora do alcance do usuário que os acessa. O resultado prático é divulgação de informação sensível do SO hospedeiro — não há impacto declarado em integridade ou disponibilidade (I:N/A:N no vetor CVSS), então não permite, por si só, execução de código ou escalada.
O impacto real depende de qual informação é exposta — segredos, chaves, tokens ou credenciais lidos por essa via podem ser usados como trampolim para escalar em outra falha do mesmo lote (por exemplo, a CVE-2026-20129, que dá acesso root/netadmin sem autenticação). É essa combinação que provavelmente motivou a entrada no catálogo KEV e a Diretriz de Emergência 26-03 da CISA, tratando o conjunto de vulnerabilidades do SD-WAN como cadeia de exploração, não isoladamente.
A CISA confirma exploração ativa no mundo real (presença no KEV), mas o registro do catálogo não detalha o vetor exato usado pelos atacantes nem se exploraram esta CVE isoladamente ou em conjunto com outra do mesmo advisory.
Versiones
Cómo protegerse
O advisory da Cisco afirma explicitamente que não há workaround para esta vulnerabilidade — a única correção é atualizar para o release corrigido do Catalyst SD-WAN Manager. O texto do advisory referencia uma seção 'Fixed Software' com a tabela de versões corrigidas por branch, mas essa tabela não estava disponível no material consultado; é necessário verificar o advisory diretamente para o número exato de release aplicável à sua versão atual antes de agir.
A CISA, via Diretriz de Emergência 26-03 e a orientação suplementar de 'Hunt & Hardening' para dispositivos Cisco SD-WAN, instrui agências federais a avaliar exposição, aplicar mitigação ou, na ausência de mitigação disponível, descontinuar o uso do produto — reforçando que não existe controle compensatório reconhecido além de atualizar. Restringir acesso administrativo ao SD-WAN Manager (rede de gestão isolada, sem exposição à internet) reduz a superfície de ataque mas não corrige a falha em si, já que o vetor pode ser explorado com credenciais válidas de baixo privilégio ou, segundo o advisory, remotamente sem autenticação.
Cómo detectar
Nenhuma das fontes consultadas lista assinaturas, IOCs ou padrões de log específicos para esta CVE. A CISA recomenda seguir sua 'Hunt & Hardening Guidance for Cisco SD-WAN Devices' (referenciada na Diretriz de Emergência 26-03) para procedimentos de caça a comprometimento, mas o conteúdo detalhado desse guia não foi analisado aqui. Na ausência de assinatura pública confirmada, monitorar acessos anômalos à API do vManage/SD-WAN Manager e, se aplicável, uso de vshell fora do padrão administrativo esperado é a abordagem mais direta disponível com a informação atual.