CVE-2026-76504
Vulnérabilité de contournement d'autorisation du compte système de Cisco Catalyst SD-WAN Manager
- Publié
- 30 sept. 2026
- Mise à jour
- 2 oct. 2026
- Attribution de CNA
- cisco
- Preuve observée
- 30 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 74,6 %
- Date du modèle
- 3 oct. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans la gestion de l'authentification basée sur les sessions de l'API de Cisco Catalyst SD-WAN Manager pourrait permettre à un attaquant distant non authentifié d'accéder à un système affecté avec les privilèges de l'utilisateur admin. Cette vulnérabilité est due à une mauvaise gestion de l'encodage URI dans une requête HTTP, ce qui permet à la requête de contourner une règle d'authentification destinée à restreindre l'accès à un point de terminaison API spécifique. Un attaquant pourrait exploiter cette vulnérabilité en envoyant une requête HTTP forgée à l'API du système affecté. Une exploitation réussie pourrait permettre à l'attaquant de contourner l'authentification et d'accéder à l'API en tant qu'utilisateur admin.
Sources
EUVD-2026-89950 Gestion incorrecte de l'encodage d'URL (encodage hexadécimal) (CWE-177)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.