CVE-2026-20245
Vulnérabilité d'élévation de privilèges authentifiée dans Cisco Catalyst SD-WAN Controller
- Publié
- 4 juin 2026
- Mise à jour
- 21 juil. 2026
- Attribution de CNA
- cisco
- Preuve observée
- 9 juin 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans l'interface en ligne de commande (CLI) de Cisco Catalyst SD-WAN Controller, anciennement SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, anciennement SD-WAN vManage, et Cisco Catalyst SD-WAN Validator, anciennement SD-WAN vBond, pourrait permettre à un attaquant local authentifié d'exécuter des commandes arbitraires en tant que root en fournissant un fichier spécialement conçu au système affecté. Cette vulnérabilité est due à une validation insuffisante des entrées fournies par l'utilisateur. Un attaquant pourrait exploiter cette vulnérabilité en téléversant un fichier spécialement conçu sur le système affecté. Une exploitation réussie pourrait permettre à l'attaquant d'effectuer des attaques par injection de commandes sur un système affecté et d'élever ses privilèges en tant qu'utilisateur root. Pour exploiter cette vulnérabilité, l'attaquant doit disposer des privilèges netadmin sur le système affecté. Cela nécessiterait des identifiants valides ou l'exploitation de ou . Cisco n'a pas connaissance d'une exploitation réussie par d'autres méthodes. Cisco a observé des cas limités où l'exploitation de ce bogue a entraîné une modification de configuration poussée vers les équipements de périphérie. Cisco recommande aux clients de passer à la version corrigée du logiciel documentée dans le publié le 14 mai 2026, et de vérifier la configuration des équipements de périphérie.
Sources
3- CVE-2026-20245Informationnel
CVE-2026-20245
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.