CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1468

Krytyczne podatności w Cisco SD-WAN vManage — RCE i Auth Bypass

CVSS 9.8v3.1pub. 2021-05-06upd. 2024-11-21

Oprogramowanie Cisco SD-WAN vManage zawiera wiele krytycznych podatności umożliwiających nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnego kodu lub uzyskanie dostępu do poufnych danych. Zagrożenie jest poważne ze względu na brak wymogu uwierzytelnienia oraz sieciowy wektor ataku.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco SD-WAN vManage Software could allow an unauthenticated, remote attacker to execute arbitrary code or gain access to sensitive information, or allow an authenticated, local attacker to gain escalated privileges or gain unauthorized access to the application. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z nieprawidłowej walidacji danych wejściowych (CWE-20) oraz błędów w mechanizmach uwierzytelniania (CWE-287). Zdalny, nieuwierzytelniony atakujący może wykorzystać luki do wykonania dowolnego kodu lub uzyskania dostępu do wrażliwych informacji bez konieczności posiadania jakichkolwiek uprawnień. Lokalny, uwierzytelniony atakujący może natomiast eskalować swoje uprawnienia lub uzyskać nieautoryzowany dostęp do aplikacji.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE), uzyskać dostęp do poufnych informacji lub — w przypadku ataku lokalnego — eskalować uprawnienia i przejąć nieautoryzowaną kontrolę nad aplikacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o podatnych i naprawionych wersjach dostępne są w oficjalnym biuletynie Cisco: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sd-wan-vmanage-4TbynnhZ

Kogo dotyczy

Cisco SD-WAN vManage Software (Cisco Catalyst SD-WAN Manager); szczegółowe wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Catalyst Sd Wan Manager

    APP
    Cisco
    20.4 – 20.4.1 (bez)20.5 – 20.5.1 (bez)
  • Cisco Sd Wan Vmanage

    APP
    Cisco
    < 20.3.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-20182CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — pominięcie uwierzytelnienia z dostępem administracyjnym

CVE-2026-20127CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — ominięcie uwierzytelnienia peering i przejęcie uprawnień

CVE-2026-20129CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w API Cisco Catalyst SD-WAN Manager

CVE-2023-20252CRITICAL9.8PL ✓ten sam produkt

Cisco Catalyst SD-WAN Manager — Auth Bypass przez SAML API

CVE-2023-20214CRITICAL9.1PL ✓ten sam produkt

Cisco SD-WAN vManage REST API — obejście uwierzytelnienia