CVE-2026-20245
ثغرة تصعيد الامتيازات بعد المصادقة في Cisco Catalyst SD-WAN Controller
- تم النشر
- 04/06/2026
- محدث
- 21/07/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 09/06/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة أمنية في واجهة سطر الأوامر (CLI) لوحدة تحكم Cisco Catalyst SD-WAN، المعروفة سابقًا باسم SD-WAN vSmart، ومدير Cisco Catalyst SD-WAN، المعروف سابقًا باسم SD-WAN vManage، ومدقق Cisco Catalyst SD-WAN، المعروف سابقًا باسم SD-WAN vBond، قد تسمح لمهاجم محلي موثّق بتنفيذ أوامر عشوائية بصلاحيات الجذر (root) من خلال توفير ملف مُصمَّم بعناية للنظام المتأثر. تعود هذه الثغرة إلى عدم كفاية التحقق من صحة المدخلات التي يقدمها المستخدم. يمكن للمهاجم استغلال هذه الثغرة عن طريق رفع ملف مُصمَّم بعناية إلى النظام المتأثر. قد يسمح الاستغلال الناجح للمهاجم بشن هجمات حقن أوامر على نظام متأثر ورفع صلاحياته إلى صلاحيات مستخدم الجذر (root). لاستغلال هذه الثغرة، يجب أن يتمتع المهاجم بصلاحيات netadmin على النظام المتأثر. وهذا يتطلب بيانات اعتماد صالحة أو استغلال أو . لا علم لدى Cisco بأي استغلال ناجح بطرق أخرى. لاحظت Cisco حالات محدودة أدى فيها استغلال هذا الخطأ إلى تغيير في الإعدادات تم دفعه إلى الأجهزة الطرفية (edge devices). توصي Cisco العملاء بالترقية إلى البرنامج المُصلَح الموثق في الذي نُشر في 14 مايو 2026، والتحقق من إعدادات الأجهزة الطرفية.
المصادر
3- CVE-2026-20245إعلامية
CVE-2026-20245
**هذا الكود هو لأغراض تعليمية واختبارات أمنية مرخصة فقط.**
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.