CVE-2026-20127

Confirmed PUBLISHED

Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability

Cisco · Cisco Catalyst SD-WAN Manager

1 day faster than CISA KEV

Exploited in the wild PoC available

Recommended Action

Prioritize remediation. Validate affected assets and apply vendor fixes on an accelerated timeline.

Confidence
Confirmed
Exploitation Status
Exploited in the wild
Observed in Sensors
No
Attempts (30d)
Unique Attacker IPs
CISA KEV
In CISA KEV
CVSS / EPSS
10.0 Critical EPSS 57.8%

At a Glance

A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to an affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric. 

cisa edge
CVE Published
Feb 25, 2026
Exploitation Reported
Jun 01, 2026
CVSS
10.0 Critical
EPSS
57.8%
Remote Low complexity No user interaction Unauthenticated

Affected Versions

335 version rows · page 13 of 14

Vendor Product Version Status
Cisco
Cisco Catalyst SD-WAN Manager

20.12.4.1_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.4.1

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.5.2.21

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.6.0.3

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.4.0.6

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.2_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.2

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.4_Monthly_ES5

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.7_LI _Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.7

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.3

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.3_ LI _Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.501

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5.1_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5.1

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5.2_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.12.5.2

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.3.1

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.4_LI_Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.15.4

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.7.1_LI _Images

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.9.7.1

Affected
Cisco
Cisco Catalyst SD-WAN Manager

20.18.1

Affected

CVE References

  • cisco-sa-sdwan-rpa-EHchtZk sec.cloudapps.cisco.com · CVE Record https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurity...

Recommended Actions

  • Prioritize remediation. Validate affected assets and apply vendor fixes on an accelerated timeline.
  • Check enrichment artifacts for scanner coverage and available PoCs before rolling remediation validation.
  • Use the Pro API to automate enrichment, telemetry, and workflow delivery for VM, SOC, and CTI pipelines.