
Exploit de prueba de concepto para el path traversal CVE-2026-20262 en Cisco Catalyst SD-WAN Manager, que permite la escritura remota arbitraria de archivos autenticada a través de un parámetro de nombre de archivo sin sanitizar.
CVE-2026-20262 es una vulnerabilidad de Path Traversal (CWE-22) en la interfaz web de Cisco Catalyst SD-WAN Manager (anteriormente SD-WAN vManage). Permite a un atacante autenticado con permisos de escritura crear o sobrescribir cualquier archivo en el sistema operativo subyacente mediante una solicitud HTTP manipulada al endpoint de carga de perfiles de AnyConnect.
⚠️ ESTADO CRÍTICO: La vulnerabilidad está siendo activamente explotada (0-day confirmado por Cisco PSIRT en junio de 2026). CISA la incluyó en su catálogo KEV con fecha límite de mitigación del 29 de junio de 2026.
| Atributo | Valor |
|---|
| CVE | CVE-2026-20262 |
| Producto | Cisco Catalyst SD-WAN Manager (vManage) |
| Versiones afectadas | Múltiples (ver tabla de parches) |
| Parche disponible | Sí (desde el 15 de junio de 2026) |
| CVSS Score | 6.5 (Medium) - AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
| CWE | 22 (Path Traversal) |
| Estado en CISA KEV | Explotación activa confirmada (añadida el 15/06/2026) |
| Fecha límite | 29/06/2026 |
/dataservice/settings/sdra/anyconnect/profile [citation:7]filename no está sanitizado, permitiendo path traversal (../../../../var/lib/wildfly/standalone/deployments/evil.war) [citation:4].war malicioso que WildFly despliega automáticamente, permitiendo RCE [citation:7][citation:8]Según Cisco [citation:7], los siguientes logs indican explotación:
vmanage-server.log (/var/log/nms/):