Cisco - CVE-2026-20303
Date de publication :
Il s'agit d'une vulnérabilité de validation incorrecte des entrées dans le logiciel Cisco Catalyst SD-WAN.
Cisco Catalyst SD-WAN Manager est une plateforme de gestion centralisée pour les infrastructures SD-WAN, permettant à des administrateurs réseau de superviser, configurer et orchestrer jusqu'à 6 000 équipements SD-WAN depuis une interface unique.
Le logiciel ne valide pas correctement des entrées utilisateur sur des chemins de code manipulant des fichiers ou des ressources contrôlables à distance.
Elle permet à un attaquant de lire des fichiers arbitraires sur les composants Catalyst SD-WAN.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-20 : Improper Input Validation
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Cisco Catalyst SD-WAN Software versions 20.9.x antérieures à 20.9.10
• Cisco Catalyst SD-WAN Software versions 20.10.x et antérieures à 20.12.8.1
• Cisco Catalyst SD-WAN Software versions 20.11.x et antérieures à 20.12.8.1 (branche en fin de maintenance logicielle)
• Cisco Catalyst SD-WAN Software versions 20.12.x antérieures à 20.12.8.1
• Cisco Catalyst SD-WAN Software versions 20.13.x et antérieures à 20.15.6 (branche en fin de maintenance logicielle)
• Cisco Catalyst SD-WAN Software versions 20.14.x et antérieures à 20.15.6 (branche en fin de maintenance logicielle)
• Cisco Catalyst SD-WAN Software versions 20.15.x antérieures à 20.15.6
• Cisco Catalyst SD-WAN Software versions 20.16.x et antérieures à 20.18.4 (branche en fin de maintenance logicielle)
• Cisco Catalyst SD-WAN Software versions 20.18.x antérieures à 20.18.4
• Cisco Catalyst SD-WAN Software versions 26.1.x antérieures à 26.1.2
• Tous modes de déploiement : on-premises, Cisco SD-WAN Cloud-Pro, Cisco-managed SD-WAN Cloud, Cisco SD-WAN for Government (FedRAMP)
Solutions ou recommandations
• Cisco Catalyst SD-WAN Software version 20.12.8.1 et supérieures (branches 20.10, 20.11, 20.12)
• Cisco Catalyst SD-WAN Software version 20.15.6 et supérieures (branches 20.13, 20.14, 20.15)
• Cisco Catalyst SD-WAN Software version 20.18.4 et supérieures (branches 20.16, 20.18)
• Cisco Catalyst SD-WAN Software version 26.1.2 et supérieures (branche 26.1)
• Branches antérieures à 20.9 et branches en fin de maintenance logicielle (20.11, 20.13, 20.14, 20.16) : migration vers une branche supportée (20.12.x, 20.15.x, 20.18.x ou 26.1.x), aucun backport n'étant prévu
• Cisco-managed SD-WAN Cloud : aucune action client requise, correctif déjà déployé par Cisco en release 20.15.602 (vérification via le menu Help de l'interface graphique)