CVE-2026-20245

Alta7.8Pubblicata il 4 giugno 2026

Una vulnerabilità nella CLI di Cisco Catalyst SD-WAN Controller, precedentemente SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, precedentemente SD-WAN vManage, e Cisco Catalyst SD-WAN Validator, precedentemente SD-WAN vBond, potrebbe consentire a un attaccante autenticato e locale di eseguire comandi arbitrari come root fornendo un file appositamente creato al sistema interessato. Questa vulnerabilità è dovuta alla convalida insufficiente dell'input fornito dall'utente. Un attaccante potrebbe sfruttare questa vulnerabilità caricando un file appositamente creato sul sistema interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di eseguire attacchi di command injection su un sistema interessato e di elevare i propri privilegi a quelli dell'utente root. Per sfruttare questa vulnerabilità, l'attaccante deve disporre dei privilegi netadmin sul sistema interessato. Ciò richiederebbe credenziali valide o lo sfruttamento di o . Cisco non è a conoscenza di sfruttamenti riusciti tramite altri metodi. Cisco ha osservato casi limitati in cui lo sfruttamento di questo bug ha comportato una modifica della configurazione inviata ai dispositivi edge. Cisco raccomanda ai clienti di eseguire l'aggiornamento al software corretto documentato nel pubblicato il 14 maggio 2026 e di verificare la configurazione dei dispositivi edge.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 9 giu 2026
  • Le agenzie federali statunitensi devono correggerla entro il 23 giu 2026 (direttiva BOD 22-01)
  • Attaccata lo stesso giorno della divulgazione

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fonte: CISA KEV · 10 lug 2026 24 giu 2026 11 giu 2026 9 giu 2026 5 giu 2026

Punteggio CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-116
Vendorcisco

Prodotti coinvolti

VendorProdottoVersioni
ciscocatalyst sd-wan manager< 20.9.9.1
ciscosd-wan vsmart controller< 20.9.9.1

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE