CVE-2026-20128

HIGH(7.5)KEV

Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability

Beschreibung

CVE-2026-20128 ist eine Schwachstelle durch Offenlegung von Zugangsdaten in Cisco Catalyst SD-WAN Manager (früher vManage), die Versionen vor dem gepatchten Release betrifft. Ein authentifizierter lokaler Angreifer mit niedrigen Betriebssystemrechten kann eine auf dem Dateisystem in wiederherstellbarem Format gespeicherte Credential-Datei lesen und das Passwort des DCA-Benutzerkontos (Data Center Automation) erlangen. Der DCA-Benutzer ist ein internes Service-Konto, das vom SD-WAN Manager für Infrastrukturautomatisierungsaufgaben genutzt wird. Seine Kompromittierung ermöglicht eine Rechteausweitung innerhalb der SD-WAN-Management-Plane. In Unternehmensumgebungen fungiert Cisco Catalyst SD-WAN Manager als zentralisierter Orchestrierungs- und Policy-Management-Hub für potenziell Tausende von SD-WAN-Edge-Geräten — eine privilegierte Kompromittierung dieses Systems ist daher katastrophal hinsichtlich des Potenzials für netzwerkweite laterale Bewegung. CISA hat diesen CVE am 2026-04-20 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 2026-04-23 unter Emergency Directive 26-03 — eine der kürzesten KEV-Fristen, die je ausgegeben wurden, was auf bestätigte aktive Ausnutzung gegen föderale Netzwerke hindeutet. Der EPSS-Score beträgt 0,00053 (16,6. Perzentil), was niedrig ist und dem KEV-Eintrag scheinbar widerspricht — dies unterstreicht jedoch, dass EPSS ein auf historischen Mustern basierendes Vorhersagemodell ist, während der KEV-Katalog tatsächlich beobachtete Ausnutzung in der Praxis widerspiegelt. Dieser CVE ist Teil einer Gruppe von SD-WAN-Manager-Schwachstellen — zusammen mit CVE-2026-20122 und CVE-2026-20133 — die alle unter Emergency Directive 26-03 adressiert werden.

KEV-Informationen

Hersteller
Cisco
Produkt
Catalyst SD-WAN Manager
Hinzugefügt am
20. April 2026
Fälligkeitsdatum
23. April 2026
Erforderliche Maßnahme
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscocatalyst sd-wan manager< 20.9.8.2; >= 20.10, < 20.12.5.3; >= 20.13, < 20.15.4.2; >= 20.16, < 20.18; 20.12.6

Referenzen

Schwachstellentyp

CWE-257: Passwörter in wiederherstellbarem Format speichern

CWE-257 beschreibt die Praxis, Passwörter oder Geheimnisse in einem Format zu speichern, aus dem der ursprüngliche Klartext wiederhergestellt werden kann — entweder weil der Wert im Klartext, in reversibler Kodierung wie Base64 oder mit einem Schlüssel verschlüsselt gespeichert wird, der für denselben Angreifer zugänglich ist. Im Fall von CVE-2026-20128 speichert Cisco Catalyst SD-WAN Manager die Zugangsdaten des DCA-Benutzers in einer Datei auf dem lokalen Dateisystem der vManage-Appliance in einem wiederherstellbaren Format — und die Datei-Zugriffskontrollen sind nicht restriktiv genug, um einen niedrig privilegierten lokalen Betriebssystembenutzer am Lesen zu hindern. Dies unterscheidet sich grundlegend von einem Fehler bei der Einwege-Hashfunktion (CWE-916) — hier war die Designentscheidung, die Zugangsdaten wiederherstellbar zu machen, vermutlich für die programmatische Wiederverwendung durch den SD-WAN Manager selbst, aber das Datei-Berechtigungsmodell war unzureichend, um unautorisierten Zugriff zu verhindern.

Das übergreifende Sicherheitsrisiko von CWE-257 in Infrastruktur-Software besteht darin, dass auf diese Weise gespeicherte Service-Account-Zugangsdaten zu dauerhaften, hochwertigem Zielen werden. Sobald ein Angreifer irgendeinen Fuß in der Tür des Host-Systems hat — durch eine separate Schwachstelle, einen falsch konfigurierten SSH-Schlüssel oder eine Supply-Chain-Kompromittierung — kann er diese Zugangsdaten trivial abernten, ohne ein Authentifizierungsereignis auszulösen. In SD-WAN-Infrastruktur, wo das DCA-Konto Automatisierungsrechte über die Management-Plane haben kann, bedeutet dies, dass eine lokale Low-Privilege-Shell zu netzwerkweiter Kontrolle eskalieren kann.

Mehr erfahren: CWE-257 — Passwörter in wiederherstellbarem Format speichern

Auswirkungsanalyse

Der Angriffsvektor für CVE-2026-20128 ist Lokal (Local), was erfordert, dass der Angreifer bereits über eine authentifizierte Session auf dem Host-Betriebssystem des Cisco Catalyst SD-WAN Manager verfügt. Die Angriffskomplexität (Attack Complexity) ist Niedrig (Low), sobald lokaler Zugriff besteht — die Credential-Datei ist lesbar, ohne dass weitere Ausnutzungsschritte über das Navigieren zum Dateisystempfad und Lesen des Inhalts hinaus erforderlich sind. Die erforderlichen Rechte (Privileges Required) sind Niedrig (Low), was bedeutet, dass der Angreifer kein Root oder Administrator sein muss, um die Credential-Datei zu lesen. Benutzerinteraktion (User Interaction) ist Keine (None). Der Scope der Auswirkungen ändert sich, da das DCA-Benutzerkonto mit erhöhten Rechten innerhalb der SD-WAN-Manager-Anwendung operiert — eine lokale Low-Privilege-OS-Kompromittierung eskaliert damit zu privilegiertem Anwendungszugriff.

Hinsichtlich der CIA-Auswirkungen: Vertraulichkeit (Confidentiality) ist Hoch (High), da die DCA-Zugangsdaten Zugriff auf sensible Konfigurationsdaten, Netzwerktopologieinformationen und Authentifizierungsmaterial für verwaltete Edge-Geräte gewähren. Integrität (Integrity) ist Hoch (High), da ein privilegierter DCA-Benutzer SD-WAN-Richtlinien, Routing-Konfigurationen und Geräte-Templates über das verwaltete SD-WAN-Fabric hinweg modifizieren kann. Die Verfügbarkeit (Availability) ist ebenfalls Hoch (High) angesichts des Potenzials, das gesamte SD-WAN-Overlay zu stören oder neu zu konfigurieren. Trotz des lokalen Angriffsvektors, der die initiale Ausnutzung einschränkt, macht die Kombination aus KEV-Listung mit einer Emergency-Directive-Frist von 2026-04-23 (72-Stunden-Fenster) diesen CVE zu einer P0-Remediierungs-Priorität für jede Organisation, die Cisco Catalyst SD-WAN Manager betreibt.

Exploit-Reifegrad

CVE-2026-20128 ist als aktiv in der Praxis ausgenutzt bestätigt, wie die Aufnahme in den CISA Known Exploited Vulnerabilities (KEV) Katalog am 2026-04-20 und die Einbeziehung in Emergency Directive 26-03 mit einer 72-Stunden-Remediierungsfrist bis 2026-04-23 belegen — einer der aggressivsten Zeitpläne, die CISA je angeordnet hat, reserviert für Schwachstellen mit bestätigter Ausnutzung gegen föderale Infrastruktur. Emergency Directives werden nur ausgegeben, wenn CISA über spezifische Erkenntnisse verfügt, dass eine Schwachstelle ein inakzeptables Risiko für föderale zivile Netzwerke darstellt — dies ist also keine theoretische Ausnutzung, sondern eine beobachtete aktive Bedrohung.

Der EPSS-Score von 0,00053 platziert diesen CVE nur im 16,6. Perzentil für Ausnutzungswahrscheinlichkeit — ein scheinbar niedriger Score, der durch die Art der Schwachstelle erklärt wird: lokale Zugriffsanforderungen und ein Nischenprodukt bedeuten, dass weniger opportunistische Exploit-Versuche in der Telemetrie erfasst werden, die EPSS-Modelle informiert. Nationalsstaatliche und ausgefeilte Bedrohungsakteure, die SD-WAN-Infrastruktur für Netzwerksichtbarkeit und laterale Bewegung anvisieren, tauchen jedoch nicht prominent in EPSS-Signalen auf. Die Kombination aus KEV-Listung plus Emergency Directive mit einem stark verkürzten Zeitrahmen ist das stärkstmögliche Signal aktiver, hochprioritärer Ausnutzung, unabhängig vom EPSS-Score.

Zum Zeitpunkt der Veröffentlichung wurden keine öffentlichen Ransomware-Kampagnen speziell diesem CVE zugeschrieben. Der SD-WAN-Management-Plane-Zugriff, den er ermöglicht, wäre jedoch ein hochpreisiges Ziel für Spionageakteure, die auf der Suche nach persistentem Netzwerkzugriff sind.

Behebung

  1. Einhaltung der CISA Emergency Directive 26-03: Bundesbehörden (FCEB) müssen bis zum 2026-04-23 gemäß ED 26-03 remediieren. Alle Organisationen sollten dies angesichts aktiver Ausnutzung als Notfallpriorität behandeln. Überprüfen Sie die CISA ED 26-03 auf spezifische Melde- und Attestierungsanforderungen.

  2. Cisco-Sicherheitspatch anwenden: Aktualisieren Sie Cisco Catalyst SD-WAN Manager auf die in Cisco Security Advisory cisco-sa-sdwan-credfile-2026-20128 genannte gepatchte Version. Verifizieren Sie die installierte Version über die SD-WAN Manager Web-UI unter Administration > Software Repository oder via CLI: show version. Verzögern Sie das Patching nicht bis zum nächsten regulären Change-Window — nutzen Sie Notfall-Change-Verfahren.

  3. Interim-Maßnahmen: Bis das Patching abgeschlossen ist, beschränken Sie SSH- und Konsolenzugriff auf den SD-WAN-Manager-Host auf nur namentlich benannte Administratoren über einen Jump-Host oder eine Privileged Access Workstation (PAW). Entfernen oder deaktivieren Sie nicht benötigte lokale OS-Benutzerkonten auf der SD-WAN-Manager-Appliance. Überprüfen Sie aktuelle lokale Benutzerkonten: cat /etc/passwd und überprüfen Sie die sudoers-Konfiguration.

  4. Netzwerkzugriffskontrollen: Erzwingen Sie Netzwerksegmentierung, sodass das SD-WAN-Manager-Management-Interface (vManage Port 443 und SSH Port 22) nur über dedizierte Management-VLANs oder Out-of-Band-Management-Netzwerke zugänglich ist. Blockieren Sie jede direkte Internetz-Exposition des SD-WAN Managers. Verifizieren Sie ACLs auf Management-Interfaces und bestätigen Sie keine öffentlich zugängliche Exposition via Firewall-Regel-Audit.

  5. Erkennung und Threat Hunting: Überprüfen Sie OS-Level-Audit-Logs auf Zugriffe auf den DCA-Credential-Dateipfad (Cisco Advisory für den spezifischen Pfad konsultieren). Durchsuchen Sie das SIEM nach Authentifizierungsereignissen mit dem DCA-Benutzernamen von unerwarteten Quell-IPs oder außerhalb der Geschäftszeiten. Aktivieren Sie auditd-Regeln auf dem SD-WAN-Manager-Host, um Lesezugriffe auf sensible Credential-Dateien künftig zu alarmieren: auditctl -w /path/to/cred/file -p r -k dca_cred_read.

  6. Defense-in-Depth gegen CWE-257: Führen Sie ein umfassenderes Audit aller Credential-Dateien auf dem SD-WAN Manager und verwandten Cisco-Infrastruktur-Appliances durch. Implementieren Sie eine Secrets-Management-Lösung (HashiCorp Vault, CyberArk) für Service-Account-Zugangsdaten, wo betrieblich möglich. Erzwingen Sie Dateisystem-Berechtigungen so, dass keine Service-Credential-Datei von anderen Konten als dem besitzenden Service-Prozess lesbar ist. Wenden Sie das Prinzip der minimalen Rechte (Least Privilege) auf alle OS-Level-Benutzerkonten auf Netzwerk-Management-Appliances an.

Technische Details

CVE-2026-20128 resultiert aus dem internen Credential-Management des Cisco Catalyst SD-WAN Managers für das DCA (Data Center Automation) Service-Konto. Das DCA-Konto wird intern von vManage für Automatisierungsoperationen innerhalb der SD-WAN-Management-Plane genutzt. Die Schwachstelle existiert, weil das Zugangsdaten dieses Kontos in einer Datei auf dem lokalen Dateisystem der vManage-Appliance in einem wiederherstellbaren Format persistiert werden — entweder im Klartext oder in einer reversibel kodierten Form — und die Datei-Zugriffskontrollen nicht restriktiv genug sind, um einen niedrig privilegierten lokalen OS-Benutzer am Lesen zu hindern.

Der Ausnutzungspfad erfordert, dass ein Angreifer bereits lokalen authentifizierten Zugriff auf das Host-Betriebssystem des SD-WAN Managers erlangt hat, was auf verschiedene Wegen erreicht werden kann: eine separate OS-Level-Schwachstelle, ein kompromittierter SSH-Private-Key, ein mittels Phishing erlangtes Administrator-Zugangsdaten oder laterale Bewegung von einem anderen kompromittierten Host mit Management-Netzwerkzugriff. Sobald lokaler Low-Privilege-Zugriff besteht, liest der Angreifer die Credential-Datei, um das DCA-Passwort zu extrahieren, und authentifiziert sich dann als DCA-Benutzer, um privilegierte Operationen innerhalb des SD-WAN Managers durchzuführen.

Dieser CVE wird zusammen mit CVE-2026-20122 (eine andere SD-WAN-Manager-Schwachstelle) und CVE-2026-20133 (ein drittes SD-WAN-Manager-Problem) unter der koordinierten Advisory-Antwort von Cisco und der CISA Emergency Directive 26-03 verfolgt — was darauf hindeutet, dass eine zusammengesetzte Angriffskette existieren kann oder dass Bedrohungsakteure den SD-WAN Manager aktiv als hochwertigem Pivot-Punkt anvisieren. Der CVSS-Basis-Score spiegelt eine mittlere Schwere aufgrund des lokalen Angriffsvektors und der Anforderung vorab bestehenden authentifizierten Zugriffs wider, aber die reale Kritikalität wird durch die Management-Plane-Position des SD-WAN Managers verstärkt.

Ciscos Vendor-Advisory ist auf cisco.com im Bereich der SD-WAN-Sicherheitsadvisories verfügbar. Betroffene Versionen sollten gegen die Fixed-Release-Tabelle des Advisories abgeglichen werden, da die Fix-Grenze je nach SD-WAN-Manager-Software-Zweig variiert.

Häufig gestellte Fragen

Wird CVE-2026-20128 aktiv ausgenutzt?

Ja. CISA hat CVE-2026-20128 am 2026-04-20 in den Known Exploited Vulnerabilities Katalog aufgenommen und Emergency Directive 26-03 ausgestellt, die föderale Behörden zur Remediierung innerhalb von 72 Stunden (bis 2026-04-23) verpflichtet. Emergency Directives werden nur ausgegeben, wenn CISA bestätigte Belege für Ausnutzung gegen föderale zivile Netzwerke vorliegen. Alle Organisationen, die Cisco Catalyst SD-WAN Manager betreiben, sollten dies unabhängig von der Anwendbarkeit föderaler Vorgaben als aktive Bedrohung behandeln.

Welche Produkte sind betroffen?

Cisco Catalyst SD-WAN Manager (früher bekannt als vManage) ist betroffen. Die spezifischen betroffenen Versionen sind im Cisco Security Advisory (cisco-sa-sdwan-credfile-2026-20128) aufgeführt. Dieser CVE ist Teil einer Gruppe von drei SD-WAN-Manager-Schwachstellen, die gemeinsam unter Emergency Directive 26-03 adressiert werden, zusammen mit CVE-2026-20122 und CVE-2026-20133.

Wie behebe ich die Schwachstelle?

Aktualisieren Sie Cisco Catalyst SD-WAN Manager auf die im Cisco Security Advisory genannte gepatchte Version. Als Interim-Maßnahme während der Patch-Vorbereitung beschränken Sie den lokalen OS-Zugriff auf die SD-WAN-Manager-Appliance auf nur wesentliche Administratoren und überwachen Sie auf unerwartete Authentifizierungsereignisse mit dem DCA-Benutzernamen. Überprüfen Sie Ihre aktuelle Version und konsultieren Sie die Cisco Fixed-Release-Tabelle, um das geeignete Upgrade-Ziel für Ihren Software-Zweig zu ermitteln.

Wie schwerwiegend ist die Schwachstelle?

CVE-2026-20128 wird auf Basis des CVSS-Scores als Mittel (Medium) eingestuft, was widerspiegelt, dass lokaler authentifizierter Zugriff als Voraussetzung erforderlich ist. Das reale Risiko ist jedoch erheblich höher: Cisco Catalyst SD-WAN Manager ist die zentralisierte Control-Plane für unternehmensweite SD-WAN-Deployments, und eine DCA-Benutzerkompromittierung darin kann privilegierte Operationen ermöglichen, die alle verwalteten Netzwerkgeräte betreffen. Die Emergency Directive mit einer 72-Stunden-Frist spiegelt eine von Bedrohungserkenntnissen getriebene Bewertung wider, dass das operationale Risiko weit über den CVSS-Score allein hinausgeht.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score6.94%
EPSS-Perzentil93.6%

Daten

Veröffentlicht25. Februar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.