Vulnerabilidad en Cisco IOS XE Software (CVE-2026-20114)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2026
Última modificación:
26/03/2026
Descripción
Una vulnerabilidad en la API de gestión basada en web de Lobby Ambassador de Cisco IOS XE Software podría permitir a un atacante remoto autenticado elevar sus privilegios y acceder a APIs de gestión que normalmente no estarían disponibles para usuarios de Lobby Ambassador. Esta vulnerabilidad existe porque los parámetros que son recibidos por un endpoint de API no son validados suficientemente. Un atacante podría explotar esta vulnerabilidad autenticándose como un usuario de Lobby Ambassador y enviando una solicitud HTTP manipulada a un dispositivo afectado. Un exploit exitoso podría permitir al atacante crear un nuevo usuario con acceso de nivel de privilegio 1 a la API de gestión basada en web. El atacante podría entonces acceder al dispositivo con estas nuevas credenciales y privilegios.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA



