CVE-2026-20127
Una vulnerabilità nell'autenticazione del peering in Cisco Catalyst SD-WAN Controller, precedentemente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, precedentemente SD-WAN vManage, e Cisco Catalyst SD-WAN Validator, precedentemente SD-WAN vBond, potrebbe consentire a un attaccante remoto non autenticato di aggirare l'autenticazione e ottenere privilegi amministrativi su un sistema interessato. Questa vulnerabilità esiste perché il meccanismo di autenticazione del peering in un sistema interessato non funziona correttamente. Un attaccante potrebbe sfruttare questa vulnerabilità inviando richieste appositamente predisposte a un sistema interessato. Un exploit riuscito potrebbe consentire all'attaccante di accedere a un Cisco Catalyst SD-WAN Controller interessato come account utente interno, con privilegi elevati e non-root. Utilizzando questo account, l'attaccante potrebbe accedere a NETCONF, ottenendo così la possibilità di manipolare la configurazione di rete della fabric SD-WAN.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 25 feb 2026
- Le agenzie federali statunitensi devono correggerla entro il 27 feb 2026 (direttiva BOD 22-01)
- Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
- Confermata dai sensori, non solo da segnalazioni
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Fonte: CISA KEV · 27 lug 2026 15 giu 2026 14 mag 2026 14 mag 2026 31 mar 2026 13 mar 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| cisco | catalyst sd-wan manager | < 20.9.8.2 |
| cisco | sd-wan vbond orchestrator | < 20.9.8.2 |
| cisco | sd-wan vsmart controller | < 20.9.8.2 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
