CVE-2023-20273Active Exploitation(cisco / catalyst_3650)

MEDIUMCVSS 7.2 · HIGHCISA KEV

Exploitation ongoing with high activity in latest observed window (1 mentions)

Immediate actions

  • Patch cisco catalyst_3650 systems immediately
  • Assume compromise if assets are exposed

Recommended action window: Immediate (within 24h)

NVD description

A vulnerability in the web UI feature of Cisco IOS XE Software could allow an authenticated, remote attacker to inject commands with the privileges of root. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by sending crafted input to the web UI. A successful exploit could allow the attacker to inject commands to the underlying operating system with root privileges.

4.5/ 10 priority

Sources & remediation

Listed in the CISA Known Exploited Vulnerabilities catalog. Federal remediation due date: 2023-10-27. Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.

Weakness type (CWE)
CWE-78

Priority

MEDIUM

Exploitation

ACTIVE

PoC

NONE

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • catalyst_3650
  • catalyst_3650-12x48fd-e
  • catalyst_3650-12x48fd-l
  • catalyst_3650-12x48fd-s

Threat summary

  • Active exploitation appears in 2 classified signals
  • Patch or workaround signal is available
  • 2 mentions across 2 observed days
  • Momentum state: stable

What's happening

  • Active exploitation reported across 2 signals
  • Patch or workaround mentioned in 1 signal
  • Technical details provided in 1 signal
  • Peaked 1d ago at 1 mentions (2026-01-27); latest day: 1
  • 2 total mentions across 2 days

Affected systems

Vendors
Products
catalyst_3650catalyst_3650-12x48fd-ecatalyst_3650-12x48fd-lcatalyst_3650-12x48fd-scatalyst_3650-12x48uqcatalyst_3650-12x48uq-ecatalyst_3650-12x48uq-lcatalyst_3650-12x48uq-scatalyst_3650-12x48urcatalyst_3650-12x48ur-e

186 versions affected across 124 products

Deep dive

Activity timeline2 mentions / 2d
00111Mentions · 2026-01-27: 1Mentions · 2026-06-07: 1Active Exploitation · 2026-01-27: 1Active Exploitation · 2026-06-07: 1Patch / Workaround · 2026-06-07: 1Technical Details · 2026-01-27: 101-2706-07
Signal classification1 categories
Active Exploitation
2100.0%
Full discourse2 posts
  • Shanaka Anslem Perera ⚡@shanaka86
    Active Exploitation

    You are touching the third rail. The documented kill chain … CVE-2023-20198: Perfect 10.0 severity score. Creates admin accounts remotely. No authentication needed. CVE-2023-20273: Elevates to root access. CVE-2018-0171: Patched SEVEN YEARS AGO. Still exploited because telecom infrastructure hadn’t updated since 2018. But here’s what should concern everyone: The malware, called Demodex, operates at KERNEL level. Below the operating system. It hooks into system calls to hide itself. When admins run diagnostics, the rootkit filters what they can see. You look for the infection. The infection decides what you find. It survives reboots. It survives reimaging. It survives patches. Cisco Talos documented one network compromised for 3+ years. CISA officially states they “cannot say with certainty” it’s been removed. You know what does remove it? Physical hardware replacement. That’s not a software problem. That’s an architecture problem. And you’re right to ask whether the architecture was the point all along.

    Post summary

    The message documents that several CVEs are actively abused by a kernel‑level rootkit, with evidence of persistence for years—highlighting active exploitation in the wild.

    160143684
    148.0K followersView on X
  • NerdieNews@NewsNerdie
    Active Exploitation

    🔴 Attackers are actively exploiting a Cisco SD-WAN zero-day (CVE-2023-20273) to bypass authentication and control networks. This is critical for enterprise environments. Patch immediately to block further compromise. #NerdieNews #CyberSecurity #ZeroDay https://t.co/oK9nU8SmbL

    Post summary

    The tweet announces that attackers are actively exploiting CVE-2023-20273 to bypass authentication on Cisco SD‑WAN, urging immediate patching.

    1000087
    65 followersView on X
CPE platform detail309 entries

309 of 309 entries

PartVendorProductVersionTarget SWTarget HW
HWciscocatalyst_3650---
HWciscocatalyst_3650-12x48fd-e---
HWciscocatalyst_3650-12x48fd-l---
HWciscocatalyst_3650-12x48fd-s---
HWciscocatalyst_3650-12x48uq---
HWciscocatalyst_3650-12x48uq-e---
HWciscocatalyst_3650-12x48uq-l---
HWciscocatalyst_3650-12x48uq-s---
HWciscocatalyst_3650-12x48ur---
HWciscocatalyst_3650-12x48ur-e---
HWciscocatalyst_3650-12x48ur-l---
HWciscocatalyst_3650-12x48ur-s---
HWciscocatalyst_3650-12x48uz---
HWciscocatalyst_3650-12x48uz-e---
HWciscocatalyst_3650-12x48uz-l---
HWciscocatalyst_3650-12x48uz-s---
HWciscocatalyst_3650-24pd---
HWciscocatalyst_3650-24pd-e---
HWciscocatalyst_3650-24pd-l---
HWciscocatalyst_3650-24pd-s---
HWciscocatalyst_3650-24pdm---
HWciscocatalyst_3650-24pdm-e---
HWciscocatalyst_3650-24pdm-l---
HWciscocatalyst_3650-24pdm-s---
HWciscocatalyst_3650-24ps-e---
HWciscocatalyst_3650-24ps-l---
HWciscocatalyst_3650-24ps-s---
HWciscocatalyst_3650-24td-e---
HWciscocatalyst_3650-24td-l---
HWciscocatalyst_3650-24td-s---
HWciscocatalyst_3650-24ts-e---
HWciscocatalyst_3650-24ts-l---
HWciscocatalyst_3650-24ts-s---
HWciscocatalyst_3650-48fd-e---
HWciscocatalyst_3650-48fd-l---
HWciscocatalyst_3650-48fd-s---
HWciscocatalyst_3650-48fq---
HWciscocatalyst_3650-48fq-e---
HWciscocatalyst_3650-48fq-l---
HWciscocatalyst_3650-48fq-s---
HWciscocatalyst_3650-48fqm---
HWciscocatalyst_3650-48fqm-e---
HWciscocatalyst_3650-48fqm-l---
HWciscocatalyst_3650-48fqm-s---
HWciscocatalyst_3650-48fs-e---
HWciscocatalyst_3650-48fs-l---
HWciscocatalyst_3650-48fs-s---
HWciscocatalyst_3650-48pd-e---
HWciscocatalyst_3650-48pd-l---
HWciscocatalyst_3650-48pd-s---
HWciscocatalyst_3650-48pq-e---
HWciscocatalyst_3650-48pq-l---
HWciscocatalyst_3650-48pq-s---
HWciscocatalyst_3650-48ps-e---
HWciscocatalyst_3650-48ps-l---
HWciscocatalyst_3650-48ps-s---
HWciscocatalyst_3650-48td-e---
HWciscocatalyst_3650-48td-l---
HWciscocatalyst_3650-48td-s---
HWciscocatalyst_3650-48tq-e---
HWciscocatalyst_3650-48tq-l---
HWciscocatalyst_3650-48tq-s---
HWciscocatalyst_3650-48ts-e---
HWciscocatalyst_3650-48ts-l---
HWciscocatalyst_3650-48ts-s---
HWciscocatalyst_3650-8x24pd-e---
HWciscocatalyst_3650-8x24pd-l---
HWciscocatalyst_3650-8x24pd-s---
HWciscocatalyst_3650-8x24uq---
HWciscocatalyst_3650-8x24uq-e---
HWciscocatalyst_3650-8x24uq-l---
HWciscocatalyst_3650-8x24uq-s---
HWciscocatalyst_3850---
HWciscocatalyst_3850-12s-e---
HWciscocatalyst_3850-12s-s---
HWciscocatalyst_3850-12x48u---
HWciscocatalyst_3850-12xs-e---
HWciscocatalyst_3850-12xs-s---
HWciscocatalyst_3850-16xs-e---
HWciscocatalyst_3850-16xs-s---
HWciscocatalyst_3850-24p-e---
HWciscocatalyst_3850-24p-l---
HWciscocatalyst_3850-24p-s---
HWciscocatalyst_3850-24pw-s---
HWciscocatalyst_3850-24s-e---
HWciscocatalyst_3850-24s-s---
HWciscocatalyst_3850-24t-e---
HWciscocatalyst_3850-24t-l---
HWciscocatalyst_3850-24t-s---
HWciscocatalyst_3850-24u---
HWciscocatalyst_3850-24u-e---
HWciscocatalyst_3850-24u-l---
HWciscocatalyst_3850-24u-s---
HWciscocatalyst_3850-24xs---
HWciscocatalyst_3850-24xs-e---
HWciscocatalyst_3850-24xs-s---
HWciscocatalyst_3850-24xu---
HWciscocatalyst_3850-24xu-e---
HWciscocatalyst_3850-24xu-l---
HWciscocatalyst_3850-24xu-s---
HWciscocatalyst_3850-32xs-e---
HWciscocatalyst_3850-32xs-s---
HWciscocatalyst_3850-48f-e---
HWciscocatalyst_3850-48f-l---
HWciscocatalyst_3850-48f-s---
HWciscocatalyst_3850-48p-e---
HWciscocatalyst_3850-48p-l---
HWciscocatalyst_3850-48p-s---
HWciscocatalyst_3850-48pw-s---
HWciscocatalyst_3850-48t-e---
HWciscocatalyst_3850-48t-l---
HWciscocatalyst_3850-48t-s---
HWciscocatalyst_3850-48u---
HWciscocatalyst_3850-48u-e---
HWciscocatalyst_3850-48u-l---
HWciscocatalyst_3850-48u-s---
HWciscocatalyst_3850-48xs---
HWciscocatalyst_3850-48xs-e---
HWciscocatalyst_3850-48xs-f-e---
HWciscocatalyst_3850-48xs-f-s---
HWciscocatalyst_3850-48xs-s---
HWciscocatalyst_3850-nm-2-40g---
HWciscocatalyst_3850-nm-8-10g---
OSciscoios_xe---
OSciscoios_xe16.1.1--
OSciscoios_xe16.1.2--
OSciscoios_xe16.1.3--
OSciscoios_xe16.10.1--
OSciscoios_xe16.10.1a--
OSciscoios_xe16.10.1b--
OSciscoios_xe16.10.1c--
OSciscoios_xe16.10.1d--
OSciscoios_xe16.10.1e--
OSciscoios_xe16.10.1f--
OSciscoios_xe16.10.1g--
OSciscoios_xe16.10.1s--
OSciscoios_xe16.10.2--
OSciscoios_xe16.10.3--
OSciscoios_xe16.11.1--
OSciscoios_xe16.11.1a--
OSciscoios_xe16.11.1b--
OSciscoios_xe16.11.1s--
OSciscoios_xe16.11.2--
OSciscoios_xe16.12.1--
OSciscoios_xe16.12.10--
OSciscoios_xe16.12.1a--
OSciscoios_xe16.12.1c--
OSciscoios_xe16.12.1s--
OSciscoios_xe16.12.1t--
OSciscoios_xe16.12.1w--
OSciscoios_xe16.12.1x--
OSciscoios_xe16.12.1y--
OSciscoios_xe16.12.1z1--
OSciscoios_xe16.12.1z2--
OSciscoios_xe16.12.2--
OSciscoios_xe16.12.2a--
OSciscoios_xe16.12.2s--
OSciscoios_xe16.12.3--
OSciscoios_xe16.12.3a--
OSciscoios_xe16.12.3s--
OSciscoios_xe16.12.4--
OSciscoios_xe16.12.4a--
OSciscoios_xe16.12.5--
OSciscoios_xe16.12.5a--
OSciscoios_xe16.12.5b--
OSciscoios_xe16.12.6--
OSciscoios_xe16.12.6a--
OSciscoios_xe16.12.7--
OSciscoios_xe16.12.8--
OSciscoios_xe16.12.9--
OSciscoios_xe16.2.1--
OSciscoios_xe16.2.2--
OSciscoios_xe16.3.10--
OSciscoios_xe16.3.11--
OSciscoios_xe16.3.1a--
OSciscoios_xe16.3.2--
OSciscoios_xe16.3.3--
OSciscoios_xe16.3.4--
OSciscoios_xe16.3.5--
OSciscoios_xe16.3.5b--
OSciscoios_xe16.3.6--
OSciscoios_xe16.3.7--
OSciscoios_xe16.3.8--
OSciscoios_xe16.3.9--
OSciscoios_xe16.4.1--
OSciscoios_xe16.4.2--
OSciscoios_xe16.4.3--
OSciscoios_xe16.5.1--
OSciscoios_xe16.5.1a--
OSciscoios_xe16.5.1b--
OSciscoios_xe16.5.2--
OSciscoios_xe16.5.3--
OSciscoios_xe16.6.1--
OSciscoios_xe16.6.10--
OSciscoios_xe16.6.2--
OSciscoios_xe16.6.3--
OSciscoios_xe16.6.4--
OSciscoios_xe16.6.4a--
OSciscoios_xe16.6.5--
OSciscoios_xe16.6.5a--
OSciscoios_xe16.6.6--
OSciscoios_xe16.6.7--
OSciscoios_xe16.6.8--
OSciscoios_xe16.6.9--
OSciscoios_xe16.7.1--
OSciscoios_xe16.7.1a--
OSciscoios_xe16.7.1b--
OSciscoios_xe16.7.2--
OSciscoios_xe16.7.3--
OSciscoios_xe16.7.4--
OSciscoios_xe16.8.1--
OSciscoios_xe16.8.1a--
OSciscoios_xe16.8.1b--
OSciscoios_xe16.8.1c--
OSciscoios_xe16.8.1d--
OSciscoios_xe16.8.1e--
OSciscoios_xe16.8.1s--
OSciscoios_xe16.8.2--
OSciscoios_xe16.8.3--
OSciscoios_xe16.9.1--
OSciscoios_xe16.9.1a--
OSciscoios_xe16.9.1b--
OSciscoios_xe16.9.1s--
OSciscoios_xe16.9.2--
OSciscoios_xe16.9.3--
OSciscoios_xe16.9.3a--
OSciscoios_xe16.9.4--
OSciscoios_xe16.9.5--
OSciscoios_xe16.9.5f--
OSciscoios_xe16.9.6--
OSciscoios_xe16.9.7--
OSciscoios_xe16.9.8--
OSciscoios_xe17.1.1--
OSciscoios_xe17.1.1a--
OSciscoios_xe17.1.1s--
OSciscoios_xe17.1.1t--
OSciscoios_xe17.1.3--
OSciscoios_xe17.10.1--
OSciscoios_xe17.10.1a--
OSciscoios_xe17.10.1b--
OSciscoios_xe17.11.1--
OSciscoios_xe17.11.1a--
OSciscoios_xe17.11.99sw--
OSciscoios_xe17.12.1--
OSciscoios_xe17.12.1a--
OSciscoios_xe17.2.1--
OSciscoios_xe17.2.1a--
OSciscoios_xe17.2.1r--
OSciscoios_xe17.2.1v--
OSciscoios_xe17.2.2--
OSciscoios_xe17.2.3--
OSciscoios_xe17.3.1--
OSciscoios_xe17.3.1a--
OSciscoios_xe17.3.1w--
OSciscoios_xe17.3.1x--
OSciscoios_xe17.3.1z--
OSciscoios_xe17.3.2--
OSciscoios_xe17.3.2a--
OSciscoios_xe17.3.3--
OSciscoios_xe17.3.4--
OSciscoios_xe17.3.4a--
OSciscoios_xe17.3.4b--
OSciscoios_xe17.3.4c--
OSciscoios_xe17.3.5--
OSciscoios_xe17.3.5a--
OSciscoios_xe17.3.5b--
OSciscoios_xe17.3.6--
OSciscoios_xe17.3.7--
OSciscoios_xe17.3.8--
OSciscoios_xe17.4.1--
OSciscoios_xe17.4.1a--
OSciscoios_xe17.4.1b--
OSciscoios_xe17.4.2--
OSciscoios_xe17.4.2a--
OSciscoios_xe17.5.1--
OSciscoios_xe17.5.1a--
OSciscoios_xe17.5.1b--
OSciscoios_xe17.5.1c--
OSciscoios_xe17.6.1--
OSciscoios_xe17.6.1a--
OSciscoios_xe17.6.1w--
OSciscoios_xe17.6.1x--
OSciscoios_xe17.6.1y--
OSciscoios_xe17.6.1z--
OSciscoios_xe17.6.1z1--
OSciscoios_xe17.6.2--
OSciscoios_xe17.6.3--
OSciscoios_xe17.6.3a--
OSciscoios_xe17.6.4--
OSciscoios_xe17.6.5--
OSciscoios_xe17.6.6--
OSciscoios_xe17.7.1--
OSciscoios_xe17.7.1a--
OSciscoios_xe17.7.1b--
OSciscoios_xe17.7.2--
OSciscoios_xe17.8.1--
OSciscoios_xe17.8.1a--
OSciscoios_xe17.9.1--
OSciscoios_xe17.9.1a--
OSciscoios_xe17.9.1w--
OSciscoios_xe17.9.1x--
OSciscoios_xe17.9.1x1--
OSciscoios_xe17.9.1y--
OSciscoios_xe17.9.1y1--
OSciscoios_xe17.9.2--
OSciscoios_xe17.9.2a--
OSciscoios_xe17.9.3--
OSciscoios_xe17.9.3a--
OSciscoios_xe17.9.4--

Explore more