CVE-2026-20127
Eine Schwachstelle in der Peering-Authentifizierung in Cisco Catalyst SD-WAN Controller, früher SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, früher SD-WAN vManage, und Cisco Catalyst SD-WAN Validator, früher SD-WAN vBond, könnte es einem nicht authentifizierten Remote-Angreifer ermöglichen, die Authentifizierung zu umgehen und administrative Berechtigungen auf einem betroffenen System zu erlangen. Diese Schwachstelle besteht, weil der Peering-Authentifizierungsmechanismus in einem betroffenen System nicht ordnungsgemäß funktioniert. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er speziell gestaltete Anfragen an ein betroffenes System sendet. Ein erfolgreicher Exploit könnte es dem Angreifer ermöglichen, sich bei einem betroffenen Cisco Catalyst SD-WAN Controller als internes, hoch privilegiertes Benutzerkonto ohne Root-Rechte anzumelden. Mit diesem Konto könnte der Angreifer auf NETCONF zugreifen, wodurch er die Netzwerkkonfiguration der SD-WAN-Fabric manipulieren könnte.
Aktiv ausgenutzt
- Seit dem 25. Feb. 2026 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 27. Feb. 2026 beheben (BOD 22-01)
- Angegriffen 1 Tag bevor die Schwachstelle öffentlich wurde
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Quelle: CISA KEV · 27. Juli 2026 15. Juni 2026 14. Mai 2026 14. Mai 2026 31. März 2026 13. März 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| cisco | catalyst sd-wan manager | < 20.9.8.2 |
| cisco | sd-wan vbond orchestrator | < 20.9.8.2 |
| cisco | sd-wan vsmart controller | < 20.9.8.2 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
