Improper access control in Cisco Systems, Inc products - CVE-2025-20316
Published: September 25, 2025
Vulnerability identifier: #VU116117
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-20316
CWE-ID: CWE-284
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain unauthorized access to otherwise restricted functionality.
The vulnerability exists due to the flooding of traffic from an unlearned MAC address on a switch virtual interface (SVI) that has an egress ACL applied. A remote attacker can bypass an egress ACL on the target device.
Affected software
Catalyst 9500X Series Switches
Catalyst 9600X Series Switches
Cisco IOS XE
Catalyst 9600X Series Switches
Cisco IOS XE
How to mitigate CVE-2025-20316
Install updates from vendor's website.
Cisco IOS XE - addressed in versions IOSXE-17.15.4, SDK-25.2.3000.2, SDK-25.4.1000.0, Cupertino-17.9.8, 17.9(7.2), 17.9.8, 17.12(5.2), 17.15(3.3), 17.15.4