CVE-2026-20283

Moyenne6.5Publiée le 16 septembre 2026

Une vulnérabilité dans le point de terminaison IPsec Open API de Cisco ISE pourrait permettre à un attaquant distant authentifié d’injecter des commandes arbitraires dans le système d’exploitation sous-jacent.  Cette vulnérabilité est due à une validation insuffisante des entrées fournies par l’utilisateur dans les appels IPsec Open API. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des entrées spécialement conçues au point de terminaison IPsec Open API sur un appareil affecté. Une exploitation réussie pourrait permettre à l’attaquant d’exécuter des commandes arbitraires dans le système d’exploitation sous-jacent.  Pour exploiter cette vulnérabilité, l’attaquant doit disposer d’identifiants administratifs valides et le nœud doit posséder plusieurs interfaces réseau, dont une doit être configurée comme tunnel IPsec actif. Remarque : Pour CVE-2026-20283, Cisco a attribué une Security Impact Rating (SIR) élevée plutôt que moyenne, comme l’indique le score. La raison est qu’il est facile d’obtenir les privilèges root à partir du niveau de privilèges obtenu.

Score CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE