CVE-2026-20127
Cisco Catalyst SD-WAN Controller प्रमाणीकरण बाईपास भेद्यता
- प्रकाशित
- 25 फ़र॰ 2026
- अद्यतन
- 16 जून 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 25 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को कैटलिस्ट SD-WAN कंट्रोलर (पूर्व में SD-WAN vSmart), सिस्को कैटलिस्ट SD-WAN मैनेजर (पूर्व में SD-WAN vManage), और सिस्को कैटलिस्ट SD-WAN वैलिडेटर (पूर्व में SD-WAN vBond) में पीयरिंग प्रमाणीकरण में एक भेद्यता एक अनधिकृत, दूरस्थ हमलावर को प्रमाणीकरण को बायपास करने और प्रभावित सिस्टम पर प्रशासनिक विशेषाधिकार प्राप्त करने की अनुमति दे सकती है। यह भेद्यता इसलिए मौजूद है क्योंकि प्रभावित सिस्टम में पीयरिंग प्रमाणीकरण तंत्र ठीक से काम नहीं कर रहा है। एक हमलावर प्रभावित सिस्टम पर विशेष रूप से तैयार किए गए अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को प्रभावित सिस्को कैटलिस्ट SD-WAN कंट्रोलर में एक आंतरिक, उच्च-विशेषाधिकार प्राप्त, गैर-रूट उपयोगकर्ता खाते के रूप में लॉग इन करने की अनुमति दे सकता है। इस खाते का उपयोग करके, हमलावर NETCONF तक पहुंच सकता है, जो तब हमलावर को SD-WAN फैब्रिक के लिए नेटवर्क कॉन्फ़िगरेशन में हेरफेर करने की अनुमति देगा।
स्रोत
7- CVE-2026-20127जानकारीपूर्ण
CVE-2026-20127
- CVE-2026-20127अनुसंधान
सिस्को कैटलिस्ट SD-WAN में CVSS 10.0 प्रमाणीकरण बाईपास का वॉकथ्रू, पहले दूषित पीयरिंग अनुरोध से लेकर प्रबंधन प्लेन पर रूट तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।