つみかさね

CVE-2026-20128

High(7.5)

CVE-2026-20128 — Cisco Catalyst SD-WAN Manager 資格情報ファイルの不正取得

公開日: 2026-03-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Catalyst SD-WAN ManagerCiscoリリース 20.18 未満
CVECiscoSD-WAN Manager資格情報漏洩

概要

Cisco Catalyst SD-WAN Manager の DCA(Data Collection Agent)機能 に おいて、資格情報 ファイル が システム上 に 存在 し、認証 なし の HTTP リクエスト で 取得 可能 な 脆弱性 が 存在 します。CWE-257(パスワードの復元可能な形式での保存)に 分類 されます。

この 脆弱性 に より、リモート の 攻撃者 が 認証 を 経ず に 資格情報 を 取得 し、SD-WAN 管理 インフラ へ の 不正 アクセス に 利用 する 可能性 が あります。DCA 機能 を 有効 に して いる 環境 で は 速やか な 対応 が 必要 です。

CVSSベクトル

項目
CVSSスコア7.5 (High)
CWECWE-257(パスワードの復元可能な形式での保存)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な権限不要
ユーザー操作不要

影響を受けるソフトウェア

  • Cisco Catalyst SD-WAN Manager(リリース 20.18 未満)

修正バージョンと回避策

  • 修正バージョン: Cisco Catalyst SD-WAN Manager リリース 20.18 以降
  • 暫定回避策: DCA 機能 を 使用 して いない 場合 は 無効化 を 検討。ネットワーク レベル で 管理 ポート へ の アクセス を 制限

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。