CVE-2026-20182

Crítica10.0Publicada el 14 de mayo de 2026

Mayo de 2026: Este aviso de seguridad proporciona los detalles y la información sobre la solución para una vulnerabilidad que se descubrió y corrigió después de que se divulgara el en febrero de 2026. Este nuevo aviso corresponde a una nueva vulnerabilidad en el proceso de handshake de la conexión de control. La sección de este aviso incluye orientación sobre Show Control Connections para ayudar con las comprobaciones del sistema.  Una vulnerabilidad en la autenticación de peering de Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, y Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, podría permitir que un atacante remoto no autenticado eludiera la autenticación y obtuviera privilegios administrativos en un sistema afectado. Esta vulnerabilidad existe porque el mecanismo de autenticación de peering de un sistema afectado no funciona correctamente. Un atacante podría explotar esta vulnerabilidad enviando solicitudes diseñadas al sistema afectado. Una explotación exitosa podría permitir que el atacante iniciara sesión en un Cisco Catalyst SD-WAN Controller afectado con una cuenta de usuario interna, con privilegios elevados y no root. Con esta cuenta, el atacante podría acceder a NETCONF, lo que le permitiría manipular la configuración de red de la estructura SD-WAN.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 14 may 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 17 may 2026 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Fuente: CISA KEV · 27 may 2026 14 may 2026 14 may 2026 14 may 2026 14 may 2026

Puntuación CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-287
Fabricantescisco

Productos afectados

FabricantesProductoVersiones
ciscocatalyst sd-wan manager< 20.9.9.1
ciscosd-wan vbond orchestrator< 20.9.9.1
ciscosd-wan vsmart controller< 20.9.9.1

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE