【漏洞預警】【漏洞預警】Cisco SD-WAN管理平臺存在五項重大及高風險漏洞(CVE-2026-20129、CVE-2026-20126、CVE-2026-20133、CVE-2026-20122、CVE-2026-20128),請評估進行修補作業。

發佈日期 : 2026-04-21
發佈編號   發佈時間 2026-04-21 09:43:20
事故類型 ANA-漏洞預警 發現時間 2026-04-21 09:43:20
影響等級

   

[主旨說明:]【漏洞預警】Cisco SD-WAN管理平臺存在五項重大及高風險漏洞(CVE-2026-20129、CVE-2026-20126、CVE-2026-20133、

CVE-2026-20122、CVE-2026-20128),請評估進行修補作業。

[內容說明:]
轉發   數位發展部資通安全署

Cisco Catalyst SD-WAN Manager存在五項重大及高風險漏洞,說明如下: 
1. CVE-2026-20129: 此漏洞存在於API使用者身分驗證機制中,允許未經身分驗證的遠端攻擊者透過發送特製請求繞過驗證機制,
   取得具備netadmin角色的使用者權限,並可執行對應權限的指令。
2. CVE-2026-20126: 此漏洞存在於REST API的使用者驗證機制中,具備低權限且已經通過身分驗證的本地攻擊者,可透過發送請
   求取得底層作業系統的root權限。
3. CVE-2026-20133: 此漏洞存在於檔案系統存取控制機制中,允許未經身分驗證的遠端攻擊者透過API存取受影響系統中的敏感資訊。 
4. CVE-2026-20122: 此漏洞存在於API的檔案處理機制中,允許具備API存取權限的已驗證遠端攻擊者透過上傳惡意檔案覆寫本機檔案
   系統中的任意檔案,進而取得vManage使用者權限。 
5. CVE-2026-20128: 此漏洞存在於Data Collection Agent(DCA)功能中,允許未經身分驗證的遠端攻擊者透過發送特製請求讀取
   系統中的憑證檔案,進而取得DCA使用者權限。

二、已揭露攻擊活動說明 1. CISA已將CVE-2026-20128、CVE-2026-20133納入漏洞利用清單。[2] 2. Cisco PSIRT確認CVE-2026-20128
    及CVE-2026-20122遭野外利用。

情資分享等級: WHITE(情資內容為可公開揭露之資訊)

[影響平台:]

1. Cisco Catalyst SD-WAN Manager 20.9以前版本已停止維護,建議升級至支援版本。

2. Cisco Catalyst SD-WAN Manager 20.9系列:20.9.8.2(不含)以前版本受影響,建議升級至20.9.8.2或以上版本。

3. Cisco Catalyst SD-WAN Manager 20.10/20.11系列:20.12.6.1(不含)以前版本受影響,建議升級至20.12.6.1或以上版本(其中20.11系列已停止維護)。

4. Cisco Catalyst SD-WAN Manager 20.12系列:20.12.5.3(不含)以前版本受影響,建議升級至20.12.5.3或20.12.6.1或以上版本。

5. Cisco Catalyst SD-WAN Manager 20.13/20.14/20.15系列:20.15.4.2(不含)以前版本受影響,建議升級至20.15.4.2或以上版本

(其中20.13及20.14系列已停止維護)。

6. Cisco Catalyst SD-WAN Manager 20.16/20.18系列:20.18.2.1(不含)以前版本受影響,建議升級至20.18.2.1或以上版本(其中20.16系列已停止維護)。

[建議措施:]
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
2. 建議檢視 /var/log/nms/containers/service-proxy/serviceproxy-access.log,確認是否存在對 
 reports/data/opt/data/containers/config/data-collection-agent/.dca路徑或 /dataservice/smartLicensing/uploadAck 
  端點之存取紀錄,並比對來源IP位址是否為系統管理人員所使用之裝置。
 3. 建議檢視 /var/log/nms/vmanage-server.log,確認是否存在包含路徑穿越字串(../../)之檔案存取或寫入相關紀錄。
 4. 建議確認系統中是否存在 /cmd.gz/cmd.jsp 檔案,該檔案於正常系統中不應存在,如發現任何對該檔案之存取紀錄,皆可視為入侵跡象。
[參考資料:]
1 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v  
2 https://www.cisa.gov/known-exploited-vulnerabilities-catalog
瀏覽數: