CVE-2026-20224
Vulnerabilidad de Inyección de Entidades Externas XML en Cisco Catalyst SD-WAN Manager
- Publicado
- 14 may 2026
- Actualizado
- 14 may 2026
- Asignación de CNA
- cisco
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 61,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en la interfaz web de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto no autenticado lea archivos arbitrarios almacenados en un sistema afectado. El atacante no necesita tener credenciales de usuario válidas. Esta vulnerabilidad se debe a un manejo inadecuado de las entradas de entidad externa XML (XXE) al analizar un archivo XML. Un atacante podría explotar esta vulnerabilidad enviando una solicitud manipulada a un sistema afectado. Una explotación exitosa podría permitir al atacante leer archivos arbitrarios almacenados en el sistema afectado.
Fuentes
1PoC de CVE-2026-20224: inyección XXE para lectura de archivos en Cisco Catalyst SD-WAN Manager (no autenticado).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.