CVE-2026-20182
Cisco Catalyst SD-WAN Controller प्रमाणीकरण बाईपास भेद्यता
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 16 जून 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 14 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
मई 2026: यह सुरक्षा सलाह उस भेद्यता के विवरण और सुधार जानकारी प्रदान करती है जो फरवरी 2026 में प्रकट किए जाने के बाद खोजी गई और ठीक की गई थी। यह नई सलाह नियंत्रण कनेक्शन हैंडशेकिंग में एक नई भेद्यता के बारे में है। इस सलाह के अनुभाग में सिस्टम जाँच में सहायता के लिए Show Control Connections मार्गदर्शन शामिल है। Cisco Catalyst SD-WAN Controller (पूर्व में SD-WAN vSmart), Cisco Catalyst SD-WAN Manager (पूर्व में SD-WAN vManage), और Cisco Catalyst SD-WAN Validator (पूर्व में SD-WAN vBond) में पियरिंग प्रमाणीकरण में एक भेद्यता एक अप्रमाणित, दूरस्थ हमलावर को प्रमाणीकरण को दरकिनार करने और प्रभावित सिस्टम पर प्रशासनिक विशेषाधिकार प्राप्त करने की अनुमति दे सकती है। यह भेद्यता इसलिए मौजूद है क्योंकि प्रभावित सिस्टम में पियरिंग प्रमाणीकरण तंत्र ठीक से काम नहीं कर रहा है। एक हमलावर प्रभावित सिस्टम पर विशेष रूप से तैयार किए गए अनुरोध भेजकर इस भेद्यता का शोषण कर सकता है। सफल शोषण हमलावर को प्रभावित Cisco Catalyst SD-WAN Controller में एक आंतरिक, उच्च-विशेषाधिकार वाले, गैर-रूट उपयोगकर्ता खाते के रूप में लॉग इन करने की अनुमति दे सकता है। इस खाते का उपयोग करके, हमलावर NETCONF तक पहुँच सकता है, जो तब हमलावर को SD-WAN फैब्रिक के लिए नेटवर्क कॉन्फ़िगरेशन में हेरफेर करने की अनुमति देगा।
स्रोत
4- CVE-2026-20182एक्सप्लॉइट
Cisco Catalyst SD-WAN पीयरिंग प्रमाणीकरण बाईपास
- CVE-2026-20182एक्सप्लॉइट
CVE-2026-20182 PoC - Cisco Catalyst SD-WAN नियंत्रक/प्रबंधक प्रमाणीकरण बाईपास (CVSS 10.0)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।