Trusted Design

CVE-2026-20133 の詳細

CVEの情報

説明:
A vulnerability in Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to view sensitive information on an affected system. This vulnerability is due to insufficient file system access restrictions. An attacker could exploit this vulnerability by accessing the API of an affected system. A successful exploit could allow the attacker to read sensitive information on the underlying operating system.

CVE更新日: 2026-02-25 17:25:30.983000

CVSSバージョン: 3.1

CVSSスコア: 6.5

KEVの情報

KEV更新日: 2026-04-20

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.018900000

EPSS更新日: 2026-06-01 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: False

AIを使った解説

解説:

CVE‑2026‑20133 調査結果

1. 脆弱性の概要

Cisco Catalyst SD‑WAN Manager(旧 vManage)に存在するファイルシステムアクセス制御の不備(CWE‑200:機微情報の露出)により、認証不要のリモート攻撃者が機微情報を閲覧できてしまう情報漏洩脆弱性。

攻撃者は API にアクセスするだけで、基盤 OS 上の機微情報を読み取ることが可能。

1.1 影響

  • 認証不要(PR:N)の攻撃者が機微情報を閲覧可能
  • OS 上のファイル内容が漏洩する可能性
  • SD‑WAN Manager の設定情報・内部情報が露出する可能性

1.2 深刻度

NVD(National Vulnerability Database)

  • CVSS 3.1:7.5(High)
  • Vector: AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:N / A:N

Cisco(CNA 評価)

  • CVSS 3.1:6.5(Medium)
  • Vector: AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:N / A:N

※ NVD は「認証不要」、Cisco は「認証必要」と評価が分かれている
※ CISA KEV に登録されており 悪用が確認されている

2. 対象となる環境

2.1 影響を受ける OS / バージョン

OS 依存ではなく、Cisco Catalyst SD‑WAN Manager のバージョン依存。

NVD の CPE 情報による影響バージョン: - 20.9.x 系
- 20.11 ~ 20.12.5.3 未満
- 20.12.6
- 20.13 ~ 20.15.4.2 未満

2.2 影響を受ける設定

  • API が外部からアクセス可能
  • 特定の設定依存の記述はなし(不明)

3. 影響を受けた時の兆候

公式 IOC はなし(不明)。

脆弱性の性質から発生し得る事実ベースの兆候: - API 経由での不審なファイル読み取り要求
- OS 上の機微ファイルへのアクセスログ
- SD‑WAN Manager 内部情報の不審な取得

4. 推奨対策

4.1 本対策(恒久対策)

  • Cisco が提供する修正版ソフトウェアへアップグレード
    (Cisco 公式アドバイザリで明記)

4.2 暫定回避策(緩和策)

Cisco 公式:

  • 回避策なし(No workarounds available)

一般的に有効とされる緩和策(事実ベース):

  • API へのアクセス制限(IP 制限・FW 制御)
  • 不要な API ユーザーの削除
  • API ログ監査の強化

参照サイト(一次情報)

NVDサイト

NVDでCVEの詳細を見る

戻る