CVE-2026-20182

Critica10.0Pubblicata il 14 maggio 2026

Maggio 2026: questo avviso di sicurezza fornisce i dettagli e le informazioni sulla correzione di una vulnerabilità scoperta e corretta dopo che il è stato divulgato nel febbraio 2026. Questo nuovo avviso riguarda una nuova vulnerabilità nell’handshake della connessione di controllo. La sezione di questo avviso include le indicazioni Show Control Connections per agevolare i controlli del sistema.  Una vulnerabilità nell’autenticazione del peering in Cisco Catalyst SD-WAN Controller, precedentemente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, precedentemente SD-WAN vManage, e Cisco Catalyst SD-WAN Validator, precedentemente SD-WAN vBond, potrebbe consentire a un utente malintenzionato remoto non autenticato di aggirare l’autenticazione e ottenere privilegi amministrativi su un sistema interessato. Questa vulnerabilità è dovuta al malfunzionamento del meccanismo di autenticazione del peering in un sistema interessato. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità inviando richieste appositamente predisposte al sistema interessato. Lo sfruttamento riuscito della vulnerabilità potrebbe consentire all’utente malintenzionato di accedere a un Cisco Catalyst SD-WAN Controller interessato come account utente interno, con privilegi elevati e non root. Utilizzando questo account, l’utente malintenzionato potrebbe accedere a NETCONF, ottenendo così la possibilità di manipolare la configurazione di rete del fabric SD-WAN.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 14 mag 2026
  • Le agenzie federali statunitensi devono correggerla entro il 17 mag 2026 (direttiva BOD 22-01)
  • Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Fonte: CISA KEV · 27 mag 2026 14 mag 2026 14 mag 2026 14 mag 2026 14 mag 2026

Punteggio CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-287
Vendorcisco

Prodotti coinvolti

VendorProdottoVersioni
ciscocatalyst sd-wan manager< 20.9.9.1
ciscosd-wan vbond orchestrator< 20.9.9.1
ciscosd-wan vsmart controller< 20.9.9.1

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE