Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XE (CVE-2025-20190)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
07/05/2025
Última modificación:
31/07/2025

Descripción

Una vulnerabilidad en la interfaz web de embajador de lobby del software del controlador inalámbrico Cisco IOS XE podría permitir que un atacante remoto autenticado elimine usuarios arbitrarios definidos en un dispositivo afectado. Esta vulnerabilidad se debe a un control de acceso insuficiente para las acciones ejecutadas por los usuarios de embajador de lobby. Un atacante podría explotar esta vulnerabilidad iniciando sesión en un dispositivo afectado con una cuenta de usuario de embajador de lobby y enviando solicitudes HTTP manipuladas a la API. Una explotación exitosa podría permitir al atacante eliminar cuentas de usuario arbitrarias en el dispositivo, incluyendo usuarios con privilegios administrativos. Nota: Esta vulnerabilidad solo es explotable si el atacante obtiene las credenciales de una cuenta de embajador de lobby. Esta cuenta no está configurada por defecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:17.6.8:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.6:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.9.6a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1z2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.12.1z3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.15.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:17.15.1x:*:*:*:*:*:*:*
cpe:2.3:a:cisco:catalyst_9800-cl_wireless_controllers_for_cloud:*:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9105axi:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9115axe:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9115axi:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9117axi:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9120axe:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9120axi:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:catalyst_9120axp:-:*:*:*:*:*:*:*