CVE-2026-20182
Mai 2026 : Cet avis de sécurité fournit les détails et les informations sur le correctif d’une vulnérabilité qui a été découverte et corrigée après la divulgation du en février 2026. Ce nouvel avis concerne une nouvelle vulnérabilité dans la négociation de la connexion de contrôle. La section de cet avis contient des conseils sur Show Control Connections pour faciliter les vérifications du système. Une vulnérabilité dans l’authentification de peering de Cisco Catalyst SD-WAN Controller, anciennement SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anciennement SD-WAN vManage, et Cisco Catalyst SD-WAN Validator, anciennement SD-WAN vBond, pourrait permettre à un attaquant distant non authentifié de contourner l’authentification et d’obtenir des privilèges administratifs sur un système affecté. Cette vulnérabilité existe parce que le mécanisme d’authentification de peering d’un système affecté ne fonctionne pas correctement. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des requêtes conçues à cet effet au système affecté. Une exploitation réussie pourrait permettre à l’attaquant de se connecter à un Cisco Catalyst SD-WAN Controller affecté avec un compte utilisateur interne non-root disposant de privilèges élevés. À l’aide de ce compte, l’attaquant pourrait accéder à NETCONF, ce qui lui permettrait ensuite de manipuler la configuration réseau de la structure SD-WAN.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 14 mai 2026
- Les agences fédérales américaines doivent la corriger avant le 17 mai 2026 (BOD 22-01)
- Attaquée 1 jour avant la divulgation publique de la faille
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Source : CISA KEV · 27 mai 2026 14 mai 2026 14 mai 2026 14 mai 2026 14 mai 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| cisco | catalyst sd-wan manager | < 20.9.9.1 |
| cisco | sd-wan vbond orchestrator | < 20.9.9.1 |
| cisco | sd-wan vsmart controller | < 20.9.9.1 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
