CVE-2026-20127

Critique10.0Publiée le 25 février 2026

Une vulnérabilité dans l’authentification du peering de Cisco Catalyst SD-WAN Controller, anciennement SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anciennement SD-WAN vManage, et Cisco Catalyst SD-WAN Validator, anciennement SD-WAN vBond, pourrait permettre à un attaquant distant non authentifié de contourner l’authentification et d’obtenir des privilèges d’administrateur sur un système affecté. Cette vulnérabilité existe parce que le mécanisme d’authentification du peering d’un système affecté ne fonctionne pas correctement. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des requêtes spécialement conçues à un système affecté. Une exploitation réussie pourrait permettre à l’attaquant de se connecter à un Cisco Catalyst SD-WAN Controller affecté en tant que compte utilisateur interne, à privilèges élevés et non root . À l’aide de ce compte, l’attaquant pourrait accéder à NETCONF, ce qui lui permettrait ensuite de manipuler la configuration réseau du fabric SD-WAN. 

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 25 févr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 27 févr. 2026 (BOD 22-01)
  • Attaquée 1 jour avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Source : CISA KEV · 27 juil. 2026 15 juin 2026 14 mai 2026 14 mai 2026 31 mars 2026 13 mars 2026

Score CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-287, CWE-287
Éditeurscisco

Produits concernés

ÉditeursProduitVersions
ciscocatalyst sd-wan manager< 20.9.8.2
ciscosd-wan vbond orchestrator< 20.9.8.2
ciscosd-wan vsmart controller< 20.9.8.2

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE