6月4日思科發布資安公告,指出Catalyst SD-WAN Manager(原SD-WAN vManage)的命令列(CLI)存在資安漏洞CVE-2026-20245,此為該廠牌SD-WAN平臺今年公布的第7個零時差漏洞。對於該漏洞造成的危害,通過身分驗的本機攻擊者透過特製的檔案,有機會以root權限執行任意命令,CVSS風險為7.8分,思科表示已出現少數的漏洞利用活動,攻擊者藉此將竄改的組態設定推送到邊緣裝置。值得留意的是,該漏洞尚無修補程式,也沒有其他緩解措施。對此,該公司呼籲用戶,應將Catalyst SD-WAN Manager升級至5月14日發布的最新版本,並驗證邊緣設備的組態設定因應。
此漏洞源自使用者輸入的驗證不充分,使得攻擊者能將特製檔案上傳系統觸發弱點。思科也提到,利用CVE-2026-20245必須搭配其他條件,首先是事先取得netadmin權限,攻擊者需掌握有效憑證,也可以利用CVE-2026-20182或CVE-2026-20127取得。
Comments (0)