CVE-2026-20245

Hoch7.8Veröffentlicht am 4. Juni 2026

Eine Schwachstelle in der CLI von Cisco Catalyst SD-WAN Controller, früher SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, früher SD-WAN vManage, und Cisco Catalyst SD-WAN Validator, früher SD-WAN vBond, könnte einem authentifizierten lokalen Angreifer ermöglichen, beliebige Befehle als root auszuführen, indem er eine manipulierte Datei auf das betroffene System übermittelt. Diese Schwachstelle ist auf eine unzureichende Validierung benutzerseitig bereitgestellter Eingaben zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte Datei auf das betroffene System hochlädt. Ein erfolgreicher Exploit könnte dem Angreifer ermöglichen, Command-Injection-Angriffe auf ein betroffenes System auszuführen und seine Berechtigungen auf die des root-Benutzers auszuweiten. Um diese Schwachstelle auszunutzen, muss der Angreifer über netadmin-Berechtigungen auf dem betroffenen System verfügen. Dafür wären gültige Anmeldedaten oder die Ausnutzung von oder erforderlich. Cisco sind keine erfolgreichen Exploits mit anderen Methoden bekannt. Cisco hat vereinzelte Fälle beobachtet, in denen die Ausnutzung dieses Fehlers zu einer an Edge-Geräte übertragenen Konfigurationsänderung führte. Cisco empfiehlt Kunden, auf die korrigierte Software zu aktualisieren, die in der dokumentiert ist, die am 14. Mai 2026 veröffentlicht wurde, und die Konfiguration der Edge-Geräte zu überprüfen.

Aktiv ausgenutzt

  • Seit dem 9. Juni 2026 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 23. Juni 2026 beheben (BOD 22-01)
  • Am Tag der Veröffentlichung angegriffen

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 10. Juli 2026 24. Juni 2026 11. Juni 2026 9. Juni 2026 5. Juni 2026

CVSS-Score7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-116
Herstellercisco

Betroffene Produkte

HerstellerProduktVersionen
ciscocatalyst sd-wan manager< 20.9.9.1
ciscosd-wan vsmart controller< 20.9.9.1

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank