Uma vulnerabilidade na interface web do embaixador do lobby do software do Controlador sem fio Cisco IOS XE pode permitir que um atacante remoto autenticado remova usuários arbitrários que são definidos em um dispositivo afetado. Esta vulnerabilidade se deve ao controle de acesso insuficiente de ações executadas pelos usuários do lobby embaixador. Um atacante pode explorar esta vulnerabilidade ao fazer login em um dispositivo afetado com uma conta de usuário do embaixador do lobby e enviar pedidos HTTP criados para a API. Um exploramento bem sucedido pode permitir ao atacante excluir contas arbitrárias de usuários no dispositivo, incluindo usuários com privilégios administrativos. Nota: Esta vulnerabilidade só é explorável se o atacante obter as credenciais para uma conta do embaixador do lobby. Esta conta não está configurada por padrão. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 20190 foi publicado em 2025 - 05 - 07 T 18: 15: 38.963 Z e última modificação em 2026 - 06 - 17 T 08: 41: 01.403 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 284.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: cisco ios xe, catalisador cisco 9800 -cl controladores sem fio para nuvem, catalisador cisco 9105 axi, catalisador cisco 9115 axe, catalisador cisco 9115 axi, catalisador cisco 9117 axi, catalisador cisco 9120 axe, catalisador cisco 9120 axi, catalisador cisco 9120 axp, catalisador cisco 9130 axe, catalisador cisco 9130 axi, catalisador cisco 9800 - 40. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.