CVE-2026-20129

CRITICAL CVSS 3.1: 9,8 EPSS 0.06%
Обновлено 25 февраля 2026
Cisco
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Cisco
Публичный эксплойт Нет

Уязвимость в аутентификации пользователя API Cisco Catalyst SD-WAN Manager может позволить неаутентифицированному удаленному злоумышленнику получить доступ к затронутой системе в качестве пользователя с ролью netadmin. Уязвимость связана с неправильной аутентификацией запросов, отправляемых в API. Злоумышленник может воспользоваться этой уязвимостью, отправив специально созданный запрос к API уязвимой системы.

Успешный эксплойт может позволить злоумышленнику выполнять команды с привилегиями роли netadmin. Примечание. Эта уязвимость не затрагивает Cisco Catalyst SD-WAN Manager версии 20.18 и более поздних версий.

Показать оригинальное описание (EN)

A vulnerability in the API user authentication of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to gain access to an affected system as a user who has the netadmin role. The vulnerability is due to improper authentication for requests that are sent to the API. An attacker could exploit this vulnerability by sending a crafted request to the API of an affected system. A successful exploit could allow the attacker to execute commands with the privileges of the netadmin role. Note: Cisco Catalyst SD-WAN Manager releases 20.18 and later are not affected by this vulnerability. 

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1