CVE-2026-20224
ثغرة حقن الكيانات الخارجية XML في Cisco Catalyst SD-WAN Manager
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في واجهة الويب الخاصة بـ Cisco Catalyst SD-WAN Manager، والمعروفة سابقًا باسم SD-WAN vManage، قد تسمح لمهاجم بعيد غير مصادق عليه بقراءة ملفات عشوائية مخزنة في نظام متأثر. لا يحتاج المهاجم إلى امتلاك بيانات اعتماد مستخدم صالحة. تعود هذه الثغرة إلى معالجة غير سليمة لإدخالات الكيان الخارجي لـ XML (XXE) عند تحليل ملف XML. يمكن للمهاجم استغلال هذه الثغرة عبر إرسال طلب مخصص إلى نظام متأثر. قد يسمح الاستغلال الناجح للمهاجم بقراءة ملفات عشوائية مخزنة في النظام المتأثر.
المصادر
1PoC لـ CVE-2026-20224: حقن XXE لقراءة الملفات في Cisco Catalyst SD-WAN Manager (غير مصادق عليه).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.