CVE-2026-20224
Cisco Catalyst SD-WAN Manager XML-External-Entity-Injection-Schwachstelle
- Veröffentlicht
- 14.05.2026
- Aktualisiert
- 14.05.2026
- CNA zuweisen
- cisco
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 61,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der Weboberfläche von Cisco Catalyst SD-WAN Manager, ehemals SD-WAN vManage, könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebige Dateien zu lesen, die in einem betroffenen System gespeichert sind. Der Angreifer benötigt keine gültigen Benutzeranmeldeinformationen. Diese Schwachstelle ist auf eine unsachgemäße Verarbeitung von XML External Entity (XXE)-Einträgen beim Parsen einer XML-Datei zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte Anfrage an ein betroffenes System sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Dateien zu lesen, die in dem betroffenen System gespeichert sind.
Quellen
1PoC de CVE-2026-20224: inyeccion XXE para lectura de archivos en Cisco Catalyst SD-WAN Manager (no autenticado).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.