CVE-2026-20127

Crítica10.0Publicada el 25 de febrero de 2026

Una vulnerabilidad en la autenticación de peering de Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, y Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, podría permitir que un atacante remoto no autenticado eludiera la autenticación y obtuviera privilegios administrativos en un sistema afectado. Esta vulnerabilidad existe porque el mecanismo de autenticación de peering en un sistema afectado no funciona correctamente. Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas a un sistema afectado. Una explotación exitosa podría permitir al atacante iniciar sesión en un Cisco Catalyst SD-WAN Controller afectado como una cuenta de usuario interna, con altos privilegios y no-root . Mediante esta cuenta, el atacante podría acceder a NETCONF, lo que le permitiría manipular la configuración de red del fabric SD-WAN. 

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 25 feb 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 27 feb 2026 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Fuente: CISA KEV · 27 jul 2026 15 jun 2026 14 may 2026 14 may 2026 31 mar 2026 13 mar 2026

Puntuación CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-287, CWE-287
Fabricantescisco

Productos afectados

FabricantesProductoVersiones
ciscocatalyst sd-wan manager< 20.9.8.2
ciscosd-wan vbond orchestrator< 20.9.8.2
ciscosd-wan vsmart controller< 20.9.8.2

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE