CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1506

Krytyczne podatności w Cisco SD-WAN vManage — RCE i eskalacja uprawnień

CVSS 9.8v3.1pub. 2021-05-06upd. 2024-11-21

Oprogramowanie Cisco SD-WAN vManage zawiera wiele podatności umożliwiających nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub uzyskanie dostępu do wrażliwych danych. Dodatkowo uwierzytelniony lokalny atakujący może uzyskać podwyższone uprawnienia lub nieautoryzowany dostęp do aplikacji.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco SD-WAN vManage Software could allow an unauthenticated, remote attacker to execute arbitrary code or gain access to sensitive information, or allow an authenticated, local attacker to gain escalated privileges or gain unauthorized access to the application. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z nieprawidłowej walidacji danych wejściowych (CWE-20) oraz braku weryfikacji uprawnień przed wykonaniem określonych operacji (CWE-862). Zdalny atakujący bez uwierzytelnienia może wysyłać spreparowane żądania do aplikacji vManage i doprowadzić do wykonania arbitralnego kodu. Lokalny uwierzytelniony użytkownik może natomiast wykorzystać brakujące kontrole autoryzacji do uzyskania podwyższonych uprawnień lub dostępu do zasobów wykraczających poza nadane mu uprawnienia.

Skutki

Atakujący zdalny może przejąć pełną kontrolę nad systemem poprzez RCE lub uzyskać dostęp do poufnych informacji. Lokalny atakujący może dokonać privilege escalation i uzyskać nieautoryzowany dostęp do wrażliwych funkcji aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach dostępne są w poradniku Cisco Security Advisory cisco-sa-sd-wan-vmanage-4TbynnhZ

Kogo dotyczy

Cisco SD-WAN vManage (Cisco Catalyst SD-WAN Manager) — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Catalyst Sd Wan Manager

    APP
    Cisco
    20.4 – 20.4.1 (bez)20.5 – 20.5.1 (bez)
  • Cisco Sd Wan Vmanage

    APP
    Cisco
    < 20.3.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-20182CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — pominięcie uwierzytelnienia z dostępem administracyjnym

CVE-2026-20127CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco Catalyst SD-WAN — ominięcie uwierzytelnienia peering i przejęcie uprawnień

CVE-2026-20129CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w API Cisco Catalyst SD-WAN Manager

CVE-2023-20252CRITICAL9.8PL ✓ten sam produkt

Cisco Catalyst SD-WAN Manager — Auth Bypass przez SAML API

CVE-2023-20214CRITICAL9.1PL ✓ten sam produkt

Cisco SD-WAN vManage REST API — obejście uwierzytelnienia