CISA KEV · catalog date Apr 20, 2026 · first observed Jul 19, 2026
Evidence dossier
CVE-2026-20128
Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
Exploited in the wild (CISA KEV since Apr 20, 2026). cisco reports CVSS 3.1 7.5. EPSS estimates 6.9% exploit likelihood as of Aug 27, 2026.
As of Aug 27, 2026
Normalized restatement
A vulnerability in the Data Collection Agent (DCA) feature of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to gain DCA user privileges on an affected system. This vulnerability is due to the presence of a credential file for the DCA user on an affected system. An attacker could exploit this vulnerability by sending a crafted HTTP request and reading the file that contains the DCA password from that affected system. A successful exploit could allow the attacker to access another affected system and gain DCA user privileges. Note: Cisco Catalyst SD-WAN Manager releases 20.18 and later are not affected by this vulnerability.
- State
- PUBLISHED
- Published
- Feb 25, 2026
- Updated
- Apr 21, 2026
- Evidence coverage
- 97%
Evidence chronology
What was known when
- Source dateSource date omittedFirst observed by CASCACISA-ADPOriginal evidence ↗
Record text: CISA ADP Vulnrichment
Inspect raw assertion
- Field
container- Value
- CISA ADP Vulnrichment
- Source dateSource date omittedFirst observed by CASCAciscoOriginal evidence ↗
Record text: Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
Inspect raw assertion
- Field
container- Value
- Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
- Source dateFirst observed by CASCACISA KEVOriginal evidence ↗
Exploitation cataloged: Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability
Inspect raw assertion
- Field
observed_exploitation- Value
- Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability
- Source dateFirst observed by CASCAFIRST EPSSOriginal evidence ↗
EPSS score: 6.94% probability · 93.63th percentile
Inspect raw assertion
- Field
model_probability- Value
- Probability 0.069430000000; percentile 0.936250000000
FIRST EPSS · score date Aug 27, 2026 · 93.6th percentile · first observed Aug 27, 2026
cisco · CVSS 3.1 · first observed Jul 19, 2026 · same-version scores align in this snapshot
Evidence detail
Source limits and decisions
Why each evidence state has this value
casca-unknown-reasons-v1Eligible evidence is present for this bounded claim.
- Revision
- evidence-policy-v1.1.0
- Cutoff
- Aug 27, 2026
- Resolution
- None
Eligible evidence is present for this bounded claim.
- Revision
- evidence-policy-v1.1.0
- Cutoff
- Aug 27, 2026
- Resolution
- None
Eligible evidence is present for this bounded claim.
- Revision
- casca-direct-cvss-eligibility-v1
- Cutoff
- Aug 27, 2026
- Resolution
- None
The cited source assertion is retained while canonical product linkage remains open.
- Revision
- casca-factor-d-obligations-v1
- Cutoff
- Aug 27, 2026
- Resolution
- Resolve identity
Source comparison
Who said what
CISA ADP Vulnrichment
Inspect raw assertion
- Field
container- Value
- CISA ADP Vulnrichment
Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
Inspect raw assertion
- Field
container- Value
- Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability
Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability
Inspect raw assertion
- Field
observed_exploitation- Value
- Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability
6.94% probability · 93.63th percentile
Inspect raw assertion
- Field
model_probability- Value
- Probability 0.069430000000; percentile 0.936250000000
Applicability
Cited product scope
Grouped from 1 configuration nodes in this exact snapshot. Visual grouping is navigational; asset exposure and root cause require cited evidence.
Identity source boundaries
- Cpe dictionary1,775,266 records · observed through 2026-07-21T06:45:29.809Z
27d65b0f-b718-4b4f-bb79-c47c68d09dfa - Cpe match643,502 records · observed through 2026-07-21T08:13:17.697Z
955dae73-7302-438b-aee1-058d7cc5d48e
2 scope groups
Canonical linkage remains open; the cited source assertion is retained below.
Inspect raw assertion
[{"status": "affected", "version": "20.1.12"}, {"status": "affected", "version": "19.2.1"}, {"status": "affected", "version": "18.4.4"}, {"status": "affected", "version": "18.4.5"}, {"status": "affected", "version": "20.1.1.1"}, {"status": "affected", "version": "20.1.1"}, {"status": "affected", "version": "19.3.0"}, {"status": "affected", "version": "19.2.2"}, {"status": "affected", "version": "19.2.099"}, {"status": "affected", "version": "18.3.6"}, {"status": "affected", "version": "18.3.7"}, {"status": "affected", "version": "19.2.0"}, {"status": "affected", "version": "18.3.8"}, {"status": "affected", "version": "19.0.0"}, {"status": "affected", "version": "19.1.0"}, {"status": "affected", "version": "18.4.302"}, {"status": "affected", "version": "18.4.303"}, {"status": "affected", "version": "19.2.097"}, {"status": "affected", "version": "19.2.098"}, {"status": "affected", "version": "17.2.10"}, {"status": "affected", "version": "18.3.6.1"}, {"status": "affected", "version": "19.0.1a"}, {"status": "affected", "version": "18.2.0"}, {"status": "affected", "version": "18.4.3"}, {"status": "affected", "version": "18.4.1"}, {"status": "affected", "version": "17.2.8"}, {"status": "affected", "version": "18.3.3.1"}, {"status": "affected", "version": "18.4.0"}, {"status": "affected", "version": "18.3.1"}, {"status": "affected", "version": "17.2.6"}, {"status": "affected", "version": "17.2.9"}, {"status": "affected", "version": "18.3.4"}, {"status": "affected", "version": "17.2.5"}, {"status": "affected", "version": "18.3.1.1"}, {"status": "affected", "version": "18.3.5"}, {"status": "affected", "version": "18.4.0.1"}, {"status": "affected", "version": "18.3.3"}, {"status": "affected", "version": "17.2.7"}, {"status": "affected", "version": "18.3.0"}, {"status": "affected", "version": "19.2.3"}, {"status": "affected", "version": "18.4.501_ES"}, {"status": "affected", "version": "20.3.1"}, {"status": "affected", "version": "20.1.2"}, {"status": "affected", "version": "19.2.929"}, {"status": "affected", "version": "19.2.31"}, {"status": "affected", "version": "20.3.2"}, {"status": "affected", "version": "19.2.32"}, {"status": "affected", "version": "20.3.2.1"}, {"status": "affected", "version": "20.3.2.1_927"}, {"status": "affected", "version": "18.4.6"}, {"status": "affected", "version": "20.3.2_928"}, {"status": "affected", "version": "20.3.2_929"}, {"status": "affected", "version": "20.4.1.0.1"}, {"status": "affected", "version": "20.3.2.1_930"}, {"status": "affected", "version": "19.2.4"}, {"status": "affected", "version": "20.5.0.1.1"}, {"status": "affected", "version": "20.4.1.1"}, {"status": "affected", "version": "20.3.3"}, {"status": "affected", "version": "19.2.4.0.1"}, {"status": "affected", "version": "20.3.2_937"}, {"status": "affected", "version": "20.5.1"}, {"status": "affected", "version": "20.1.3"}, {"status": "affected", "version": "20.3.3.0.4"}, {"status": "affected", "version": "20.3.3.1.2"}, {"status": "affected", "version": "20.3.3.1.1"}, {"status": "affected", "version": "20.4.1.2"}, {"status": "affected", "version": "20.3.3.0.2"}, {"status": "affected", "version": "20.4.1.1.5"}, {"status": "affected", "version": "20.4.1.0.02"}, {"status": "affected", "version": "20.3.3.1.7"}, {"status": "affected", "version": "20.3.3.1.5"}, {"status": "affected", "version": "20.5.1.0.1"}, {"status": "affected", "version": "20.3.3.1.10"}, {"status": "affected", "version": "20.3.3.0.8"}, {"status": "affected", "version": "20.4.2"}, {"status": "affected", "version": "20.3.4"}, {"status": "affected", "version": "20.3.3.0.14"}, {"status": "affected", "version": "19.2.4.0.8"}, {"status": "affected", "version": "19.2.4.0.9"}, {"status": "affected", "version": "20.3.4.0.1"}, {"status": "affected", "version": "20.3.2.0.5"}, {"status": "affected", "version": "20.5.1.0.2"}, {"status": "affected", "version": "20.6.1.1"}, {"status": "affected", "version": "20.6.0.18.3"}, {"status": "affected", "version": "20.3.2.0.6"}, {"status": "affected", "version": "20.6.0.18.4"}, {"status": "affected", "version": "20.4.2.0.2"}, {"status": "affected", "version": "20.3.3.0.16"}, {"status": "affected", "version": "20.6.1.0.1"}, {"status": "affected", "version": "20.3.4.0.6"}, {"status": "affected", "version": "20.7.1EFT2"}, {"status": "affected", "version": "20.3.4.0.9"}, {"status": "affected", "version": "20.3.4.0.11"}, {"status": "affected", "version": "20.3.3.0.18"}, {"status": "affected", "version": "20.6.2.1"}, {"status": "affected", "version": "20.3.4.1"}, {"status": "affected", "version": "20.4.2.1"}, {"status": "affected", "version": "20.4.2.1.1"}, {"status": "affected", "version": "20.3.4.1.1"}, {"status": "affected", "version": "20.3.813"}, {"status": "affected", "version": "20.3.4.0.19"}, {"status": "affected", "version": "20.4.2.2.1"}, {"status": "affected", "version": "20.5.1.2"}, {"status": "affected", "version": "20.3.814"}, {"status": "affected", "version": "20.4.2.2"}, {"status": "affected", "version": "20.6.2.2"}, {"status": "affected", "version": "20.3.4.2.1"}, {"status": "affected", "version": "20.3.4.1.2"}, {"status": "affected", "version": "20.3.4.0.20"}, {"status": "affected", "version": "20.6.2.2.3"}, {"status": "affected", "version": "20.4.2.2.2"}, {"status": "affected", "version": "20.6.2.0.4"}, {"status": "affected", "version": "20.3.4.0.24"}, {"status": "affected", "version": "20.6.2.2.7"}, {"status": "affected", "version": "20.3.4.2.2"}, {"status": "affected", "version": "20.4.2.2.4"}, {"status": "affected", "version": "20.3.5.0.8"}, {"status": "affected", "version": "20.3.5.0.9"}, {"status": "affected", "version": "20.3.5.0.7"}, {"status": "affected", "version": "20.6.3.0.2"}, {"status": "affected", "version": "20.9.1EFT2"}, {"status": "affected", "version": "20.3.6"}, {"status": "affected", "version": "20.3.7"}, {"status": "affected", "version": "20.4.2.3"}, {"status": "affected", "version": "20.3.5.1"}, {"status": "affected", "version": "20.3.4.3"}, {"status": "affected", "version": "20.3.3.2"}, {"status": "affected", "version": "20.3.7.1"}, {"status": "affected", "version": "20.3.4.0.25"}, {"status": "affected", "version": "20.6.2.2.4"}, {"status": "affected", "version": "20.6.1.2"}, {"status": "affected", "version": "20.1.3.1"}, {"status": "affected", "version": "20.6.5.1.4"}, {"status": "affected", "version": "20.3.8"}, {"status": "affected", "version": "20.12.501"}, {"status": "affected", "version": "26.1.1"}]product-7d14d24908e295d99b26952868bcdd8b679a703f05b4aac134d1f85c620f6f52Linked exactInspect raw assertions
cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*- Official link
- Linked exact
- Role
- Vulnerable target
- Configuration
- 0 · node/0 · match 2
- Logic
- OR
- Version bounds
- from including 20.13; through excluding 20.15.4.2
- Match ID
d284ea84-6c27-4a9c-bda2-d1c5bf1f2356
cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*- Official link
- Linked exact
- Role
- Vulnerable target
- Configuration
- 0 · node/0 · match 1
- Logic
- OR
- Version bounds
- from including 20.10; through excluding 20.12.5.3
- Match ID
adab32b5-239d-4dc0-bf30-a6d72acb3710
cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*- Official link
- Linked exact
- Role
- Vulnerable target
- Configuration
- 0 · node/0 · match 3
- Logic
- OR
- Version bounds
- from including 20.16; through excluding 20.18
- Match ID
79b0897e-0ff3-44ca-901f-a10a6921672d
cpe:2.3:a:cisco:catalyst_sd-wan_manager:20.12.6:*:*:*:*:*:*:*- Official link
- Linked exact
- Role
- Vulnerable target
- Configuration
- 0 · node/0 · match 4
- Logic
- OR
- Version bounds
- No explicit bounds
- Match ID
f5b6e170-73b8-4838-93b4-ad258f3bca7c
cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*- Official link
- Linked exact
- Role
- Vulnerable target
- Configuration
- 0 · node/0 · match 0
- Logic
- OR
- Version bounds
- through excluding 20.9.8.2
- Match ID
0388bd67-c1ad-4e47-8b1a-22ee1634190e
Affected-product evidence
Accepted scope and product mapping
1 canonical links · 1 source-reported links
vendor-0774b265c0e837e737aaf99ed0f2450c048e61f34267ca59d8623878b839334e · product-7d14d24908e295d99b26952868bcdd8b679a703f05b4aac134d1f85c620f6f52
- Source class
- Nvd cpe vulnerable target
- Assertions
- 5
- Mapping revision
- cpe23-exact-mapping-v1
- Observed cutoff
- Aug 27, 2026
Retained assertion IDs
08c53835-e682-4156-851e-ffa701bddc2f23e0762d-43af-408e-b70f-e30ba3d28e2b2539cd6c-0603-4ef7-8124-1fbfb8efe960411675ba-31b3-4f58-82d1-d7177437f4f7476c1d9a-57a1-4696-a9a5-a6ed420fbee4Canonical linkage remains open; the cited source assertion is retained below.
Vendor specified only by source · Product specified only by source
- Source class
- Direct cve affected
- Assertions
- 1
- Mapping revision
- cpe23-exact-mapping-v1
- Observed cutoff
- Aug 27, 2026
Retained assertion IDs
53a60258-4955-4985-b0fe-ae1315fb80eaAssessments
CVSS by origin
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HCVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HDirect CVE/CNA normalized decisions
cisco
CVSS 3.1 · Primary · Original assertion · rank 1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H- Validation
- Valid match
- Recomputed
- 7.5
- Decision reason
- Evidence supported
- Policy
- casca-direct-cvss-eligibility-v1
Assessments are retained side by side under closed precedence. Cascade never averages CVSS.
Evidence boundaries
- KEV membership is authoritative for the catalog, not proof of exposure in any environment.
- EPSS is a dated model probability and not an individual-environment prediction.
- Affected or fixed status applies only to the exact cited product and version scope; remaining scope stays source-scoped.
- NVD-carried upstream facts remain derivative; independent corroboration requires a separately authored source.
- Only NVD metrics validated under the generation-bound calculator are Public Priority eligible; direct CVE record metrics remain display-only.
- NVD CVSS source eligibility is closed: NVD-authored, exact record-source, or registered same-CVE container origin; unmapped sources remain display-only.
- Core replay supports the active and immediately prior generation; retrospective valid-at replay is deferred.
- OSV aggregation and OSV-converted NVD material are not independent corroboration.
- Red Hat facts are vendor assertions for the exact supplied products.
- Nonmembership and not-yet-observed states are not proof of safety.