CVE-2026-20245

Alta7.8Publicada el 4 de junio de 2026

Una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, y Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, podría permitir que un atacante local autenticado ejecute comandos arbitrarios como root al proporcionar un archivo manipulado al sistema afectado. Esta vulnerabilidad se debe a una validación insuficiente de los datos proporcionados por el usuario. Un atacante podría aprovechar esta vulnerabilidad cargando un archivo manipulado en el sistema afectado. Si el ataque tiene éxito, el atacante podría realizar ataques de inyección de comandos en un sistema afectado y elevar sus privilegios como usuario root. Para aprovechar esta vulnerabilidad, el atacante debe tener privilegios netadmin en el sistema afectado. Esto requeriría credenciales válidas o la explotación de o . Cisco no tiene conocimiento de casos de explotación exitosa mediante otros métodos. Cisco ha observado casos limitados en los que la explotación de este error dio lugar a un cambio de configuración enviado a los dispositivos edge. Cisco recomienda que los clientes actualicen al software corregido documentado en el publicado el 14 de mayo de 2026, y verifiquen la configuración de los dispositivos edge.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 9 jun 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 23 jun 2026 (BOD 22-01)
  • Atacada el mismo día de la divulgación

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 10 jul 2026 24 jun 2026 11 jun 2026 9 jun 2026 5 jun 2026

Puntuación CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-116
Fabricantescisco

Productos afectados

FabricantesProductoVersiones
ciscocatalyst sd-wan manager< 20.9.9.1
ciscosd-wan vsmart controller< 20.9.9.1

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE