Cisco - CVE-2026-20303

Date de publication :

Il s'agit d'une vulnérabilité de validation incorrecte des entrées dans le logiciel Cisco Catalyst SD-WAN.

Cisco Catalyst SD-WAN Manager est une plateforme de gestion centralisée pour les infrastructures SD-WAN, permettant à des administrateurs réseau de superviser, configurer et orchestrer jusqu'à 6 000 équipements SD-WAN depuis une interface unique.

Le logiciel ne valide pas correctement des entrées utilisateur sur des chemins de code manipulant des fichiers ou des ressources contrôlables à distance. 

Elle permet à un attaquant de lire des fichiers arbitraires sur les composants Catalyst SD-WAN.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-20 : Improper Input Validation

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Cisco Catalyst SD-WAN Software versions antérieures à 20.9 (branches non supportées, sans correctif dédié)
•   Cisco Catalyst SD-WAN Software versions 20.9.x antérieures à 20.9.10
•   Cisco Catalyst SD-WAN Software versions 20.10.x et antérieures à 20.12.8.1
•   Cisco Catalyst SD-WAN Software versions 20.11.x et antérieures à 20.12.8.1 (branche en fin de maintenance logicielle)
•   Cisco Catalyst SD-WAN Software versions 20.12.x antérieures à 20.12.8.1
•   Cisco Catalyst SD-WAN Software versions 20.13.x et antérieures à 20.15.6 (branche en fin de maintenance logicielle)
•   Cisco Catalyst SD-WAN Software versions 20.14.x et antérieures à 20.15.6 (branche en fin de maintenance logicielle)
•   Cisco Catalyst SD-WAN Software versions 20.15.x antérieures à 20.15.6
•   Cisco Catalyst SD-WAN Software versions 20.16.x et antérieures à 20.18.4 (branche en fin de maintenance logicielle)
•   Cisco Catalyst SD-WAN Software versions 20.18.x antérieures à 20.18.4
•   Cisco Catalyst SD-WAN Software versions 26.1.x antérieures à 26.1.2
•   Tous modes de déploiement : on-premises, Cisco SD-WAN Cloud-Pro, Cisco-managed SD-WAN Cloud, Cisco SD-WAN for Government (FedRAMP)

Solutions ou recommandations

•   Cisco Catalyst SD-WAN Software version 20.9.10 et supérieures (branche 20.9)
•   Cisco Catalyst SD-WAN Software version 20.12.8.1 et supérieures (branches 20.10, 20.11, 20.12)
•   Cisco Catalyst SD-WAN Software version 20.15.6 et supérieures (branches 20.13, 20.14, 20.15)
•   Cisco Catalyst SD-WAN Software version 20.18.4 et supérieures (branches 20.16, 20.18)
•   Cisco Catalyst SD-WAN Software version 26.1.2 et supérieures (branche 26.1)
•   Branches antérieures à 20.9 et branches en fin de maintenance logicielle (20.11, 20.13, 20.14, 20.16) : migration vers une branche supportée (20.12.x, 20.15.x, 20.18.x ou 26.1.x), aucun backport n'étant prévu
•   Cisco-managed SD-WAN Cloud : aucune action client requise, correctif déjà déployé par Cisco en release 20.15.602 (vérification via le menu Help de l'interface graphique)