CVE-2026-21902
Junos OS Evolved: PTX-Serie: Eine Schwachstelle ermöglicht es einem nicht authentifizierten, netzwerkbasierten Angreifer, Code als root auszuführen.
- Veröffentlicht
- 25.02.2026
- Aktualisiert
- 04.03.2026
- CNA zuweisen
- juniper
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:X/RE:M/U:RedMittel · nächste 30 Tage
- Perzentil
- 97,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch falsche Berechtigungszuweisung für eine kritische Ressource im On-Box-Anomalieerkennungsframework von Juniper Networks Junos OS Evolved auf der PTX-Serie ermöglicht es einem nicht authentifizierten, netzwerkbasierten Angreifer, Code als root auszuführen. Das On-Box-Anomalieerkennungsframework sollte nur über die interne Routing-Instanz von anderen internen Prozessen erreichbar sein, nicht jedoch über einen extern exponierten Port. Mit der Möglichkeit, auf den Dienst zuzugreifen und ihn zu manipulieren, um Code als root auszuführen, kann ein entfernter Angreifer die vollständige Kontrolle über das Gerät übernehmen. Bitte beachten Sie, dass dieser Dienst standardmäßig aktiviert ist, da keine spezifische Konfiguration erforderlich ist. Dieses Problem betrifft Junos OS Evolved auf der PTX-Serie: * 25.4-Versionen vor 25.4R1-S1-EVO, 25.4R2-EVO. Dieses Problem betrifft nicht Junos OS Evolved-Versionen vor 25.4R1-EVO. Dieses Problem betrifft nicht Junos OS.
Quellen
1Generiert Erkennungsartefakte für CVE-2026-21902 auf Juniper Junos Evolved und ermöglicht die Verifizierung von nicht authentifizierter Remote-Codeausführung über Befehls- und DAG-Erstellung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.