
Prova de conceito de exploração para o CVE-2026-20262, uma vulnerabilidade de path traversal no Cisco Catalyst SD-WAN Manager, que permite escrita arbitrária remota de arquivos autenticados através de um parâmetro de nome de arquivo não sanitizado.
CVE-2026-20262 é uma vulnerabilidade de Path Traversal (CWE-22) na interface web do Cisco Catalyst SD-WAN Manager (anteriormente SD-WAN vManage). Permite que um atacante autenticado com permissões de escrita crie ou sobrescreva qualquer arquivo no sistema operacional subjacente através de uma solicitação HTTP manipulada ao endpoint de upload de perfis do AnyConnect.
⚠️ ESTADO CRÍTICO: A vulnerabilidade está sendo ativamente explorada (0-day confirmado pela Cisco PSIRT em junho de 2026). A CISA a incluiu em seu catálogo KEV com data limite de mitigação em 29 de junho de 2026.
| Atributo | Valor |
|---|
| CVE | CVE-2026-20262 |
| Produto | Cisco Catalyst SD-WAN Manager (vManage) |
| Versões afetadas | Múltiplas (ver tabela de patches) |
| Patch disponível | Sim (desde 15 de junho de 2026) |
| CVSS Score | 6.5 (Medium) - AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
| CWE | 22 (Path Traversal) |
| Estado no CISA KEV | Exploração ativa confirmada (adicionada em 15/06/2026) |
| Data limite | 29/06/2026 |
/dataservice/settings/sdra/anyconnect/profile [citation:7]filename não é sanitizado, permitindo path traversal (../../../../var/lib/wildfly/standalone/deployments/evil.war) [citation:4].war malicioso que o WildFly implanta automaticamente, permitindo RCE [citation:7][citation:8]Segundo a Cisco [citation:7], os seguintes logs indicam exploração:
vmanage-server.log (/var/log/nms/):