CVE-2026-20245
Une vulnérabilité dans la CLI de Cisco Catalyst SD-WAN Controller, anciennement SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anciennement SD-WAN vManage, et Cisco Catalyst SD-WAN Validator, anciennement SD-WAN vBond, pourrait permettre à un attaquant local authentifié d’exécuter des commandes arbitraires en tant que root en fournissant un fichier spécialement conçu au système concerné. Cette vulnérabilité est due à une validation insuffisante des données fournies par l’utilisateur. Un attaquant pourrait exploiter cette vulnérabilité en téléversant un fichier spécialement conçu sur le système concerné. Une exploitation réussie pourrait permettre à l’attaquant de mener des attaques par injection de commandes sur un système concerné et d’élever ses privilèges au niveau de l’utilisateur root. Pour exploiter cette vulnérabilité, l’attaquant doit disposer de privilèges netadmin sur le système concerné. Cela nécessiterait des identifiants valides ou l’exploitation de ou . Cisco n’a pas connaissance d’exploitations réussies par d’autres méthodes. Cisco a observé un nombre limité de cas où l’exploitation de ce bogue a entraîné une modification de la configuration poussée vers des périphériques edge. Cisco recommande aux clients de passer au logiciel corrigé documenté dans le qui a été publié le 14 mai 2026, et de vérifier la configuration des périphériques edge.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 9 juin 2026
- Les agences fédérales américaines doivent la corriger avant le 23 juin 2026 (BOD 22-01)
- Attaquée le jour même de la divulgation
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 10 juil. 2026 24 juin 2026 11 juin 2026 9 juin 2026 5 juin 2026
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| cisco | catalyst sd-wan manager | < 20.9.9.1 |
| cisco | sd-wan vsmart controller | < 20.9.9.1 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
