CVE-2026-20224
Cisco Catalyst SD-WAN Manager XML एक्सटर्नल एंटिटी इंजेक्शन भेद्यता
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 61.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Catalyst SD-WAN Manager, जिसे पहले SD-WAN vManage के नाम से जाना जाता था, के वेब UI में एक भेद्यता एक बिना प्रमाणीकरण वाले, दूरस्थ हमलावर को प्रभावित सिस्टम में संग्रहीत मनमानी फ़ाइलें पढ़ने की अनुमति दे सकती है। हमलावर के पास वैध उपयोगकर्ता क्रेडेंशियल होने की आवश्यकता नहीं है। यह भेद्यता XML फ़ाइल को पार्स करते समय XML External Entity (XXE) प्रविष्टियों के अनुचित हैंडलिंग के कारण उत्पन्न होती है। एक हमलावर प्रभावित सिस्टम पर एक विशेष रूप से तैयार अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को प्रभावित सिस्टम में संग्रहीत मनमानी फ़ाइलें पढ़ने की अनुमति दे सकता है।
स्रोत
1CVE-2026-20224 का PoC: Cisco Catalyst SD-WAN Manager में फ़ाइल पढ़ने के लिए XXE इंजेक्शन (अप्रमाणित)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।