Beveiligingsadvies NCSC-2026-0199 [1.00] [M/H] Kwetsbaarheid verholpen in Cisco Catalyst SD-WAN Manager

Cisco heeft een kwetsbaarheid gedicht in Cisco Catalyst SD‑WAN Manager. Het probleem zat in de webinterface en maakte misbruik van een fout in de manier waarop uploads worden gevalideerd. Daardoor kon een aanvaller met geldige (zelfs read‑only) inloggegevens via directory traversal bestanden aanmaken of overschrijven op het systeem. In het slechtste geval leidt zo’n keten van kwetsbaarheden tot root‑toegang en verlies van integriteit van het hele platform.

Wat er precies misging

  • De kwetsbaarheid draait om het uploaden van bestanden naar een API‑eindpunt in SD‑WAN Manager. Door padmanipulatie (../../) kon een bestand buiten de bedoelde map worden weggeschreven en zo gevoelige onderdelen worden geraakt. Cisco kwalificeert dit als “arbitrary file overwrite” (CVE‑2026‑20122, CVSS 7.1). Voor misbruik is wél een geauthenticeerde gebruiker nodig, maar leesrechten met API‑toegang volstaan. (cisco.com)
  • In de praktijk wordt deze file‑overwrite soms gebruikt om een webshell of ander kwaadaardig bestand in de applicatieserver te droppen. Cisco deelt hiervoor concrete sporen in de logs, zoals verdachte hits op het licentie‑uploadpad en paden met ../../‑reeksen. Zie ook de aanwijzingen rondom cmd.gz/cmd.jsp als indicator of compromise. (cisco.com)

Impact voor organisaties
Catalyst SD‑WAN Manager (het voormalige vManage) is de regiekamer van een SD‑WAN‑omgeving: vanaf hier worden policies, templates en updates naar honderden locaties gepusht. Compromittering van de Manager kan dus snel effect hebben op het hele WAN. In februari en maart 2026 waarschuwden onder andere NCSC‑NL en CERT‑EU dat meerdere SD‑WAN‑kwetsbaarheden – waaronder CVE‑2026‑20122 – actief werden misbruikt. (ncsc.nl)

Status en updates

  • Cisco heeft patches uitgebracht in de reeks van 14 mei 2026. Belangrijke eerste fixed releases zijn onder meer 20.9.8.2, 20.12.5.3 / 20.12.6.1, 20.15.4.2 en 20.18.2.1. Draai je ouder dan 20.9, dan is een upgrade naar een ondersteunde release vereist. (cisco.com)
  • Cisco meldt dat er aanwijzingen zijn dat misbruik in beperkte gevallen heeft plaatsgevonden in recente SD‑WAN‑incidenten rond de Manager (o.a. met een gerelateerd privilege‑escalatieprobleem). Dat onderstreept de noodzaak om snel te patchen en configuraties te controleren. (sec.cloudapps.cisco.com)

Aanvullende context: keten naar root
De file‑overwrite zelf geeft doorgaans vmanage‑rechten. Aanvallers combineren dit soort bugs vaak met een privilege‑escalatie naar root. In juni 2026 maakte Cisco melding van een tweede, actief misbruikte zwakke plek in de CLI van SD‑WAN Manager (CVE‑2026‑20245) die – eenmaal ingelogd met netadmin‑rechten – root‑commando’s mogelijk maakt. Samen vormt dit een krachtige aanvalsketen. (sec.cloudapps.cisco.com)

Wat je nú kunt doen

  • Patchen/upgraden: ga zo snel mogelijk naar een door Cisco aangeduide fixed release voor SD‑WAN Manager. (cisco.com)
  • Beperk blootstelling: zet de Manager niet open op internet. Plaats control‑componenten achter (twee lagen) firewall en sta alleen vertrouwde hosts toe. Schakel waar mogelijk HTTP op de admin‑portal uit en gebruik TLS. (cisco.com)
  • Controleer op sporen van misbruik:
    • serviceproxy‑access.log: verdachte POSTs naar /dataservice/smartLicensing/uploadAck, ongewone IP‑adressen of ongebruikelijke bestandsreferenties.
    • vmanage‑server.log: paden met ../../ die wijzen op directory traversal; let op onverwachte .war‑ of .jsp‑bestanden.
    • Eventuele verwijzingen naar /cmd.gz/cmd.jsp duiden sterk op compromittering. (cisco.com)
  • Verifieer je WAN‑config: omdat SD‑WAN Manager configuraties naar edge‑apparaten pusht, is het verstandig om recente, onverwachte wijzigingen op de edges te controleren. Cisco adviseert dit expliciet na de incidenten van juni 2026. (sec.cloudapps.cisco.com)
  • Volg nationale adviezen: NCSC‑NL houdt een actueel overzicht bij van SD‑WAN‑kwetsbaarheden en het misbruik hiervan. Houd die waarschuwingen in de gaten en versnel patchrondes wanneer PoC‑code opduikt. (ncsc.nl)

Kortom: de kwetsbaarheid in de webinterface van Cisco Catalyst SD‑WAN Manager maakte het mogelijk om via een fout in uploadvalidatie bestanden op het systeem te schrijven. In combinatie met bekende privilege‑escalaties kan dat resulteren in root‑toegang en brede impact op je WAN. Patch snel, sluit je Manager af voor het internet en controleer actief op sporen van misbruik. (cisco.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.