CVE-2026-20262
ثغرة كتابة ملفات تعسفية في Cisco Catalyst SD-WAN Manager
- تم النشر
- 15/06/2026
- محدث
- 17/06/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 15/06/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة أمنية في واجهة الويب الخاصة بـ Cisco Catalyst SD-WAN Manager، المعروفة سابقًا باسم SD-WAN vManage، قد تسمح لمهاجم عن بُعد ومصادق عليه بإنشاء ملف أو الكتابة فوق أي ملف في نظام الملفات الخاص بنظام متأثر. توجد هذه الثغرة لأن البرنامج المتأثر لا يتحقق بشكل صحيح من الإدخال المقدم من المستخدم أثناء عملية رفع الملفات. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال طلب HTTP مصمم خصيصًا إلى نقطة نهاية API متأثرة في النظام المتأثر. قد يسمح الاستغلال الناجح للمهاجم بإنشاء أو الكتابة فوق أي ملف في نظام التشغيل الأساسي. ويمكن استخدام هذا الملف لاحقًا لرفع الصلاحيات إلى root. لاستغلال هذه الثغرة، يجب أن يمتلك المهاجم بيانات اعتماد صالحة مع حساب مستخدم منخفض الصلاحيات بمهمة واحدة على الأقل.
المصادر
1إثبات مفهوم لاستغلال ثغرة CVE-2026-20262 الخاصة بتجاوز المسار في Cisco Catalyst SD-WAN Manager، مما يتيح كتابة ملفات عشوائية عن بُعد للمستخدمين المصادق عليهم عبر معامل اسم ملف غير مُنقّى.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.