
CVE-2026-20262 - Cisco Catalyst SD-WAN Manager Arbitrary File Write Path Traversal Vulnerability (CWE-22) - Authenticated Remote File Write
CVE-2026-20262 — это уязвимость Path Traversal (CWE-22) в веб-интерфейсе Cisco Catalyst SD-WAN Manager (ранее SD-WAN vManage). Она позволяет аутентифицированному атакующему с правами на запись создавать или перезаписывать любой файл в нижележащей операционной системе с помощью манипулированного HTTP-запроса к конечной точке загрузки профилей AnyConnect.
⚠️ КРИТИЧЕСКИЙ СТАТУС: Уязвимость активно эксплуатируется (0-day подтвержден Cisco PSIRT в июне 2026 года). CISA включила её в свой каталог KEV с крайним сроком устранения 29 июня 2026 года.
| Атрибут | Значение |
|---|---|
| CVE | CVE-2026-20262 |
| Продукт | Cisco Catalyst SD-WAN Manager (vManage) |
| Подверженные версии | Множество (см. таблицу патчей) |
| Доступен патч | Да (с 15 июня 2026 г.) |
| Оценка CVSS | 6.5 (Medium) - AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
| CWE | 22 (Path Traversal) |
| Статус в CISA KEV | Подтверждена активная эксплуатация (добавлена 15/06/2026) |
| Крайний срок | 29/06/2026 |
/dataservice/settings/sdra/anyconnect/profile [citation:7]filename не санирован, что позволяет path traversal (../../../../var/lib/wildfly/standalone/deployments/evil.war) [citation:4].war, который WildFly автоматически разворачивает, что позволяет выполнить произвольный код (RCE) [citation:7][citation:8]Согласно Cisco [citation:7], следующие логи указывают на эксплуатацию:
vmanage-server.log (/var/log/nms/):