CVE-2026-20224
Vulnerabilidade de Injeção de Entidade Externa XML no Cisco Catalyst SD-WAN Manager
- Publicado
- 14 de mai. de 2026
- Atualizado
- 14 de mai. de 2026
- Atribuindo CNA
- cisco
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 61,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade na interface web do Cisco Catalyst SD-WAN Manager, anteriormente conhecido como SD-WAN vManage, poderia permitir que um atacante remoto não autenticado lesse arquivos arbitrários armazenados em um sistema afetado. O atacante não precisa ter credenciais de usuário válidas. Esta vulnerabilidade se deve ao tratamento inadequado de entradas de Entidade Externa XML (XXE) ao analisar um arquivo XML. Um atacante poderia explorar esta vulnerabilidade enviando uma solicitação especialmente criada a um sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante lesse arquivos arbitrários armazenados no sistema afetado.
Fontes
1PoC de CVE-2026-20224: inyección XXE para lectura de archivos en Cisco Catalyst SD-WAN Manager (no autenticado).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.