【漏洞預警】【漏洞預警】Cisco SD-WAN管理平臺存在五項重大及高風險漏洞(CVE-2026-20129、CVE-2026-20126、CVE-2026-20133、CVE-2026-20122、CVE-2026-20128),請評估進行修補作業。
| 發佈編號 | 發佈時間 | 2026-04-21 09:43:20 | ||||||
| 事故類型 | ANA-漏洞預警 | 發現時間 | 2026-04-21 09:43:20 | |||||
| 影響等級 |
中 |
|||||||
|
[主旨說明:]【漏洞預警】Cisco SD-WAN管理平臺存在五項重大及高風險漏洞(CVE-2026-20129、CVE-2026-20126、CVE-2026-20133、 CVE-2026-20122、CVE-2026-20128),請評估進行修補作業。 |
||||||||
[內容說明:]
轉發 數位發展部資通安全署
Cisco Catalyst SD-WAN Manager存在五項重大及高風險漏洞,說明如下:
1. CVE-2026-20129: 此漏洞存在於API使用者身分驗證機制中,允許未經身分驗證的遠端攻擊者透過發送特製請求繞過驗證機制,
取得具備netadmin角色的使用者權限,並可執行對應權限的指令。
2. CVE-2026-20126: 此漏洞存在於REST API的使用者驗證機制中,具備低權限且已經通過身分驗證的本地攻擊者,可透過發送請
求取得底層作業系統的root權限。
3. CVE-2026-20133: 此漏洞存在於檔案系統存取控制機制中,允許未經身分驗證的遠端攻擊者透過API存取受影響系統中的敏感資訊。
4. CVE-2026-20122: 此漏洞存在於API的檔案處理機制中,允許具備API存取權限的已驗證遠端攻擊者透過上傳惡意檔案覆寫本機檔案
系統中的任意檔案,進而取得vManage使用者權限。
5. CVE-2026-20128: 此漏洞存在於Data Collection Agent(DCA)功能中,允許未經身分驗證的遠端攻擊者透過發送特製請求讀取
系統中的憑證檔案,進而取得DCA使用者權限。
二、已揭露攻擊活動說明 1. CISA已將CVE-2026-20128、CVE-2026-20133納入漏洞利用清單。[2] 2. Cisco PSIRT確認CVE-2026-20128
及CVE-2026-20122遭野外利用。
情資分享等級: WHITE(情資內容為可公開揭露之資訊)
|
||||||||
| [影響平台:]
1. Cisco Catalyst SD-WAN Manager 20.9以前版本已停止維護,建議升級至支援版本。 2. Cisco Catalyst SD-WAN Manager 20.9系列:20.9.8.2(不含)以前版本受影響,建議升級至20.9.8.2或以上版本。 3. Cisco Catalyst SD-WAN Manager 20.10/20.11系列:20.12.6.1(不含)以前版本受影響,建議升級至20.12.6.1或以上版本(其中20.11系列已停止維護)。 4. Cisco Catalyst SD-WAN Manager 20.12系列:20.12.5.3(不含)以前版本受影響,建議升級至20.12.5.3或20.12.6.1或以上版本。 5. Cisco Catalyst SD-WAN Manager 20.13/20.14/20.15系列:20.15.4.2(不含)以前版本受影響,建議升級至20.15.4.2或以上版本 (其中20.13及20.14系列已停止維護)。 6. Cisco Catalyst SD-WAN Manager 20.16/20.18系列:20.18.2.1(不含)以前版本受影響,建議升級至20.18.2.1或以上版本(其中20.16系列已停止維護)。 |
||||||||
[建議措施:]
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。 2. 建議檢視 /var/log/nms/containers/service-proxy/serviceproxy-access.log,確認是否存在對 reports/data/opt/data/containers/config/data-collection-agent/.dca路徑或 /dataservice/smartLicensing/uploadAck 端點之存取紀錄,並比對來源IP位址是否為系統管理人員所使用之裝置。 3. 建議檢視 /var/log/nms/vmanage-server.log,確認是否存在包含路徑穿越字串(../../)之檔案存取或寫入相關紀錄。 4. 建議確認系統中是否存在 /cmd.gz/cmd.jsp 檔案,該檔案於正常系統中不應存在,如發現任何對該檔案之存取紀錄,皆可視為入侵跡象。 |
||||||||
[參考資料:]
|
||||||||