CVE-2026-20155Cisco EPNM Web管理接口存在安全漏洞,允许经过身份验证的远程攻击者在仅拥有低权限的情况下,利用REST API端点授权检查缺失的缺陷,非法访问未授权的敏感信息。攻击者成功利用该漏洞后,可查看包括管理员在内的活跃用户会话详情,进而可能导致设备被完全攻陷,造成严重的安全风险。
该漏洞的根本原因是Cisco Evolved Programmable Network Manager (EPNM)的Web管理接口中,针对特定REST API端点的授权检查逻辑存在缺陷。根据CVSS向量分析,此漏洞具有低攻击复杂度,且无需高权限即可触发。攻击者首先需要获取目标系统的一个低权限认证账户,通过网络向量访问管理界面。在登录后,攻击者利用漏洞向受保护的API端点发送查询请求。由于系统未能正确实施访问控制,低权限用户得以绕过限制,获取本应仅对管理员可见的敏感会话数据。这种信息泄露不仅违反了最小权限原则,还允许攻击者通过劫持管理员会话来提升权限。一旦获得管理员权限,攻击者可进一步修改配置、中断服务或横向移动,对网络环境造成毁灭性打击。
暂无版本信息