CVE-2026-20127 是一个影响 Cisco Catalyst SD-WAN 组件(包括控制器和管理系统)的严重认证绕过漏洞。
远程未经身份验证的攻击者可利用 SD-WAN 控制平面中的不当认证验证,从而获得对网络基础设施的完全管理员级访问权限。
该漏洞被评为严重级别(CVSS 10.0),并已被观察到在实际环境中遭到主动利用。
成功利用该漏洞可能允许攻击者:
该漏洞是由 SD-WAN 对等体验证请求的不当校验 导致的,使得精心构造的网络流量被当作受信任的内部通信处理。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
[1] 攻击者发送精心构造的 SD-WAN 对等体请求
↓
[2] 认证验证失败
↓
[3] 系统将攻击者视为受信内部对等体
↓
[4] 获得 NETCONF / 管理 API 的访问权限
↓
[5] SD-WAN 控制平面完全沦陷
根据配置和版本,多个软件分支可能受到影响。
安全团队应监控以下异常:
没有安全的临时方案。必须部署补丁。
| 类别 | 级别 |
|---|---|
| 可利用性 | 非常高 |
| 影响 | 严重 |
| 检测难度 | 中–高 |
| 补丁紧急程度 | 立即 |
该漏洞特别危险,因为它针对的是 SD-WAN 控制平面,而控制平面是企业网络的“大脑”。
成功利用可能导致:
“入侵 SD-WAN 控制平面等同于入侵整个网络。”
| 指标 | 值 |
|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 影响范围 | 已变更 |
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |