CVE-2026-20182
Mai 2026: Diese Sicherheitshinweis enthält die Details und Informationen zur Behebung einer Schwachstelle, die entdeckt und behoben wurde, nachdem die im Februar 2026 offengelegt wurde. Dieser neue Sicherheitshinweis betrifft eine neue Schwachstelle beim Handshake der Steuerungsverbindung. Der Abschnitt dieses Sicherheitshinweises enthält die Anleitung Show Control Connections, die bei Systemprüfungen hilft. Eine Schwachstelle in der Peering-Authentifizierung in Cisco Catalyst SD-WAN Controller, ehemals SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, ehemals SD-WAN vManage, und Cisco Catalyst SD-WAN Validator, ehemals SD-WAN vBond, könnte es einem nicht authentifizierten entfernten Angreifer ermöglichen, die Authentifizierung zu umgehen und administrative Berechtigungen auf einem betroffenen System zu erlangen. Diese Schwachstelle besteht, weil der Peering-Authentifizierungsmechanismus auf einem betroffenen System nicht ordnungsgemäß funktioniert. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er speziell gestaltete Anfragen an das betroffene System sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, sich als internes Benutzerkonto mit hohen Berechtigungen, das kein Root-Konto ist, bei einem betroffenen Cisco Catalyst SD-WAN Controller anzumelden. Mit diesem Konto könnte der Angreifer auf NETCONF zugreifen, wodurch er dann die Netzwerkkonfiguration für die SD-WAN-Fabric manipulieren könnte.
Aktiv ausgenutzt
- Seit dem 14. Mai 2026 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 17. Mai 2026 beheben (BOD 22-01)
- Angegriffen 1 Tag bevor die Schwachstelle öffentlich wurde
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Quelle: CISA KEV · 27. Mai 2026 14. Mai 2026 14. Mai 2026 14. Mai 2026 14. Mai 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| cisco | catalyst sd-wan manager | < 20.9.9.1 |
| cisco | sd-wan vbond orchestrator | < 20.9.9.1 |
| cisco | sd-wan vsmart controller | < 20.9.9.1 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
