6月15日思科發布資安公告,指出旗下的Catalyst SD-WAN Manager(原SD-WAN vManage)存在任意檔案寫入漏洞CVE-2026-20262,通過身分驗證的攻擊者可遠端在檔案系統建立新的檔案,甚至能覆寫已經存在的任何檔案,CVSS風險評為6.5分,影響內部建置、雲端,以及政府機關專用版本。值得留意的是,思科已掌握漏洞遭到少量利用,再加上沒有其他緩解措施,呼籲用戶儘速套用新版軟體因應。
此漏洞存在於該SD-WAN系統的網頁使用者介面,起因是在檔案上傳的流程未適當驗證使用者輸入的內容,攻擊者可發送特製的HTTP請求利用弱點,一旦成功利用,就能在作業系統底層建立或覆寫任意檔案,攻擊者並能藉由特定檔案將權限提升為root。利用CVE-2026-20262存在必要條件,攻擊者需事先取得具有寫入權限的帳號憑證。
Comments (0)