Vulnerability Details CVE-2026-20301
A vulnerability in the Extensible Messaging Client Protocol (XMCP), also referred to as the External Client protocol, of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition on an affected device.
This vulnerability is due to improper handling of malformed XMCP packets. An attacker could exploit this vulnerability by sending a malformed XMCP packet to an affected device. A successful exploit could allow the attacker to cause the affected device to reload unexpectedly, resulting in a DoS condition. The attacker does not need the XMCP client username to exploit this vulnerability.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 25.9%
CVSS Severity
CVSS v3 Score 8.6
Products affected by CVE-2026-20301
-
cpe:2.3:o:cisco:ios:15.2(1)sy6
-
cpe:2.3:o:cisco:ios:15.2(1)sy8
-
cpe:2.3:o:cisco:ios:15.2(2)e10b
-
cpe:2.3:o:cisco:ios:15.2(2)e8
-
cpe:2.3:o:cisco:ios:15.2(2)e9
-
cpe:2.3:o:cisco:ios:15.2(4)e10a
-
cpe:2.3:o:cisco:ios:15.2(4)e10b
-
cpe:2.3:o:cisco:ios:15.2(4)e10d
-
cpe:2.3:o:cisco:ios:15.2(4)e10e
-
cpe:2.3:o:cisco:ios:15.2(4)e6
-
cpe:2.3:o:cisco:ios:15.2(4)e7
-
cpe:2.3:o:cisco:ios:15.2(4)e8
-
cpe:2.3:o:cisco:ios:15.2(4)e9
-
cpe:2.3:o:cisco:ios:15.2(4)ea8
-
cpe:2.3:o:cisco:ios:15.2(4)ea9
-
cpe:2.3:o:cisco:ios:15.2(4)ea9a
-
cpe:2.3:o:cisco:ios:15.2(6)e1
-
cpe:2.3:o:cisco:ios:15.2(6)e1a
-
cpe:2.3:o:cisco:ios:15.2(6)e1s
-
cpe:2.3:o:cisco:ios:15.2(6)e2
-
cpe:2.3:o:cisco:ios:15.2(6)e2a
-
cpe:2.3:o:cisco:ios:15.2(7)e0s
-
cpe:2.3:o:cisco:ios:15.2(7)e1
-
cpe:2.3:o:cisco:ios:15.2(7)e10
-
cpe:2.3:o:cisco:ios:15.2(7)e11
-
cpe:2.3:o:cisco:ios:15.2(7)e14
-
cpe:2.3:o:cisco:ios:15.2(7)e1a
-
cpe:2.3:o:cisco:ios:15.2(7)e2
-
cpe:2.3:o:cisco:ios:15.2(7)e2b
-
cpe:2.3:o:cisco:ios:15.2(7)e3k
-
cpe:2.3:o:cisco:ios:15.2(7)e4
-
cpe:2.3:o:cisco:ios:15.2(7)e5
-
cpe:2.3:o:cisco:ios:15.2(7)e6
-
cpe:2.3:o:cisco:ios:15.2(7)e7
-
cpe:2.3:o:cisco:ios:15.2(7)e8
-
cpe:2.3:o:cisco:ios:15.2(7)e9
-
cpe:2.3:o:cisco:ios:15.2(8)e2
-
cpe:2.3:o:cisco:ios:15.2(8)e3
-
cpe:2.3:o:cisco:ios:15.2(8)e5
-
cpe:2.3:o:cisco:ios:15.2(8)e6
-
cpe:2.3:o:cisco:ios:15.2(8)e7
-
cpe:2.3:o:cisco:ios:15.4(1)sy4
-
cpe:2.3:o:cisco:ios:15.5(1)sy1
-
cpe:2.3:o:cisco:ios:15.5(1)sy14
-
cpe:2.3:o:cisco:ios:15.5(1)sy15
-
cpe:2.3:o:cisco:ios:15.5(1)sy17
-
cpe:2.3:o:cisco:ios:15.5(1)sy2
-
cpe:2.3:o:cisco:ios:15.5(1)sy3
-
cpe:2.3:o:cisco:ios:15.5(1)sy4
-
cpe:2.3:o:cisco:ios:15.5(1)sy5
-
cpe:2.3:o:cisco:ios:15.5(1)sy6
-
cpe:2.3:o:cisco:ios:15.5(1)sy7
-
cpe:2.3:o:cisco:ios:15.5(1)sy8
-
cpe:2.3:o:cisco:ios:15.5(1)sy9
-
cpe:2.3:o:cisco:ios:15.6(2)sp5
-
cpe:2.3:o:cisco:ios:15.6(2)sp6
-
cpe:2.3:o:cisco:ios:15.6(2)sp8
-
cpe:2.3:o:cisco:ios:15.6(2)sp8a
-
cpe:2.3:o:cisco:ios:15.7(3)m10
-
cpe:2.3:o:cisco:ios:15.7(3)m10a
-
cpe:2.3:o:cisco:ios:15.7(3)m2
-
cpe:2.3:o:cisco:ios:15.7(3)m4
-
cpe:2.3:o:cisco:ios:15.7(3)m4a
-
cpe:2.3:o:cisco:ios:15.7(3)m4b
-
cpe:2.3:o:cisco:ios:15.7(3)m5
-
cpe:2.3:o:cisco:ios:15.7(3)m6
-
cpe:2.3:o:cisco:ios:15.7(3)m8
-
cpe:2.3:o:cisco:ios:15.7(3)m9
-
cpe:2.3:o:cisco:ios:15.8(3)m0b
-
cpe:2.3:o:cisco:ios:15.8(3)m1a
-
cpe:2.3:o:cisco:ios:15.8(3)m2
-
cpe:2.3:o:cisco:ios:15.8(3)m3
-
cpe:2.3:o:cisco:ios:15.8(3)m3a
-
cpe:2.3:o:cisco:ios:15.8(3)m3b
-
cpe:2.3:o:cisco:ios:15.8(3)m4
-
cpe:2.3:o:cisco:ios:15.8(3)m5
-
cpe:2.3:o:cisco:ios:15.8(3)m6
-
cpe:2.3:o:cisco:ios:15.8(3)m7
-
cpe:2.3:o:cisco:ios:15.8(3)m9
-
cpe:2.3:o:cisco:ios:15.9(3)m
-
cpe:2.3:o:cisco:ios:15.9(3)m0a
-
cpe:2.3:o:cisco:ios:15.9(3)m1
-
cpe:2.3:o:cisco:ios:15.9(3)m10
-
cpe:2.3:o:cisco:ios:15.9(3)m12
-
cpe:2.3:o:cisco:ios:15.9(3)m13
-
cpe:2.3:o:cisco:ios:15.9(3)m3
-
cpe:2.3:o:cisco:ios:15.9(3)m3a
-
cpe:2.3:o:cisco:ios:15.9(3)m3b
-
cpe:2.3:o:cisco:ios:15.9(3)m4
-
cpe:2.3:o:cisco:ios:15.9(3)m5
-
cpe:2.3:o:cisco:ios:15.9(3)m6
-
cpe:2.3:o:cisco:ios:15.9(3)m6b
-
cpe:2.3:o:cisco:ios:15.9(3)m7a
-
cpe:2.3:o:cisco:ios:15.9(3)m8a
-
cpe:2.3:o:cisco:ios:15.9(3)m8b
-
cpe:2.3:o:cisco:ios:15.9(3)m9
-
cpe:2.3:o:cisco:ios:15.9(3)m9a
-
cpe:2.3:o:cisco:ios_xe:16.10.1a
-
cpe:2.3:o:cisco:ios_xe:16.10.1b
-
cpe:2.3:o:cisco:ios_xe:16.10.1c
-
cpe:2.3:o:cisco:ios_xe:16.10.1d
-
cpe:2.3:o:cisco:ios_xe:16.10.1e
-
cpe:2.3:o:cisco:ios_xe:16.10.1f
-
cpe:2.3:o:cisco:ios_xe:16.10.1g
-
cpe:2.3:o:cisco:ios_xe:16.10.2
-
cpe:2.3:o:cisco:ios_xe:16.10.3
-
cpe:2.3:o:cisco:ios_xe:16.11.1
-
cpe:2.3:o:cisco:ios_xe:16.11.1a
-
cpe:2.3:o:cisco:ios_xe:16.11.1b
-
cpe:2.3:o:cisco:ios_xe:16.11.2
-
cpe:2.3:o:cisco:ios_xe:16.12.10a
-
cpe:2.3:o:cisco:ios_xe:16.12.11
-
cpe:2.3:o:cisco:ios_xe:16.12.12
-
cpe:2.3:o:cisco:ios_xe:16.12.14
-
cpe:2.3:o:cisco:ios_xe:16.12.16
-
cpe:2.3:o:cisco:ios_xe:16.12.1a
-
cpe:2.3:o:cisco:ios_xe:16.12.1c
-
cpe:2.3:o:cisco:ios_xe:16.12.1s
-
cpe:2.3:o:cisco:ios_xe:16.12.1w
-
cpe:2.3:o:cisco:ios_xe:16.12.1y
-
cpe:2.3:o:cisco:ios_xe:16.12.1z
-
cpe:2.3:o:cisco:ios_xe:16.12.1z1
-
cpe:2.3:o:cisco:ios_xe:16.12.2
-
cpe:2.3:o:cisco:ios_xe:16.12.2a
-
cpe:2.3:o:cisco:ios_xe:16.12.2s
-
cpe:2.3:o:cisco:ios_xe:16.12.3
-
cpe:2.3:o:cisco:ios_xe:16.12.3a
-
cpe:2.3:o:cisco:ios_xe:16.12.4
-
cpe:2.3:o:cisco:ios_xe:16.12.5
-
cpe:2.3:o:cisco:ios_xe:16.12.5a
-
cpe:2.3:o:cisco:ios_xe:16.12.5b
-
cpe:2.3:o:cisco:ios_xe:16.12.6
-
cpe:2.3:o:cisco:ios_xe:16.12.8
-
cpe:2.3:o:cisco:ios_xe:16.12.9
-
cpe:2.3:o:cisco:ios_xe:16.6.10
-
cpe:2.3:o:cisco:ios_xe:16.6.2
-
cpe:2.3:o:cisco:ios_xe:16.6.4
-
cpe:2.3:o:cisco:ios_xe:16.6.4a
-
cpe:2.3:o:cisco:ios_xe:16.6.5
-
cpe:2.3:o:cisco:ios_xe:16.6.5b
-
cpe:2.3:o:cisco:ios_xe:16.6.6
-
cpe:2.3:o:cisco:ios_xe:16.6.7
-
cpe:2.3:o:cisco:ios_xe:16.6.8
-
cpe:2.3:o:cisco:ios_xe:16.6.9
-
cpe:2.3:o:cisco:ios_xe:16.7.1
-
cpe:2.3:o:cisco:ios_xe:16.7.1a
-
cpe:2.3:o:cisco:ios_xe:16.7.1b
-
cpe:2.3:o:cisco:ios_xe:16.7.2
-
cpe:2.3:o:cisco:ios_xe:16.7.3
-
cpe:2.3:o:cisco:ios_xe:16.7.4
-
cpe:2.3:o:cisco:ios_xe:16.8.1b
-
cpe:2.3:o:cisco:ios_xe:16.8.1c
-
cpe:2.3:o:cisco:ios_xe:16.8.1d
-
cpe:2.3:o:cisco:ios_xe:16.8.2
-
cpe:2.3:o:cisco:ios_xe:16.8.3
-
cpe:2.3:o:cisco:ios_xe:16.9.1d
-
cpe:2.3:o:cisco:ios_xe:16.9.2a
-
cpe:2.3:o:cisco:ios_xe:16.9.3
-
cpe:2.3:o:cisco:ios_xe:16.9.3a
-
cpe:2.3:o:cisco:ios_xe:16.9.4c
-
cpe:2.3:o:cisco:ios_xe:16.9.5
-
cpe:2.3:o:cisco:ios_xe:16.9.5f
-
cpe:2.3:o:cisco:ios_xe:16.9.6
-
cpe:2.3:o:cisco:ios_xe:16.9.7
-
cpe:2.3:o:cisco:ios_xe:16.9.8
-
cpe:2.3:o:cisco:ios_xe:17.1.1
-
cpe:2.3:o:cisco:ios_xe:17.1.1a
-
cpe:2.3:o:cisco:ios_xe:17.1.1t
-
cpe:2.3:o:cisco:ios_xe:17.10.1
-
cpe:2.3:o:cisco:ios_xe:17.10.1a
-
cpe:2.3:o:cisco:ios_xe:17.11.1
-
cpe:2.3:o:cisco:ios_xe:17.11.1a
-
cpe:2.3:o:cisco:ios_xe:17.12.1
-
cpe:2.3:o:cisco:ios_xe:17.12.1a
-
cpe:2.3:o:cisco:ios_xe:17.12.1w
-
cpe:2.3:o:cisco:ios_xe:17.12.1y
-
cpe:2.3:o:cisco:ios_xe:17.12.1z1
-
cpe:2.3:o:cisco:ios_xe:17.12.1z2
-
cpe:2.3:o:cisco:ios_xe:17.12.1z3
-
cpe:2.3:o:cisco:ios_xe:17.12.1z4
-
cpe:2.3:o:cisco:ios_xe:17.12.1z5
-
cpe:2.3:o:cisco:ios_xe:17.12.1z6
-
cpe:2.3:o:cisco:ios_xe:17.12.2
-
cpe:2.3:o:cisco:ios_xe:17.12.2a
-
cpe:2.3:o:cisco:ios_xe:17.12.3a
-
cpe:2.3:o:cisco:ios_xe:17.12.4
-
cpe:2.3:o:cisco:ios_xe:17.12.4a
-
cpe:2.3:o:cisco:ios_xe:17.12.5
-
cpe:2.3:o:cisco:ios_xe:17.12.5a
-
cpe:2.3:o:cisco:ios_xe:17.12.5b
-
cpe:2.3:o:cisco:ios_xe:17.12.5c
-
cpe:2.3:o:cisco:ios_xe:17.12.5d
-
cpe:2.3:o:cisco:ios_xe:17.12.6
-
cpe:2.3:o:cisco:ios_xe:17.12.6a
-
cpe:2.3:o:cisco:ios_xe:17.12.6b
-
cpe:2.3:o:cisco:ios_xe:17.12.7
-
cpe:2.3:o:cisco:ios_xe:17.12.7a
-
cpe:2.3:o:cisco:ios_xe:17.13.1
-
cpe:2.3:o:cisco:ios_xe:17.14.1
-
cpe:2.3:o:cisco:ios_xe:17.14.1a
-
cpe:2.3:o:cisco:ios_xe:17.15.1
-
cpe:2.3:o:cisco:ios_xe:17.15.1a
-
cpe:2.3:o:cisco:ios_xe:17.15.1b
-
cpe:2.3:o:cisco:ios_xe:17.15.1w
-
cpe:2.3:o:cisco:ios_xe:17.15.1x
-
cpe:2.3:o:cisco:ios_xe:17.15.1y
-
cpe:2.3:o:cisco:ios_xe:17.15.2a
-
cpe:2.3:o:cisco:ios_xe:17.15.2b
-
cpe:2.3:o:cisco:ios_xe:17.15.3
-
cpe:2.3:o:cisco:ios_xe:17.15.3a
-
cpe:2.3:o:cisco:ios_xe:17.15.3b
-
cpe:2.3:o:cisco:ios_xe:17.15.4s1
-
cpe:2.3:o:cisco:ios_xe:17.15.5
-
cpe:2.3:o:cisco:ios_xe:17.15.5a
-
cpe:2.3:o:cisco:ios_xe:17.16.1
-
cpe:2.3:o:cisco:ios_xe:17.16.1a
-
cpe:2.3:o:cisco:ios_xe:17.17.1
-
cpe:2.3:o:cisco:ios_xe:17.18.1a
-
cpe:2.3:o:cisco:ios_xe:17.18.1w
-
cpe:2.3:o:cisco:ios_xe:17.18.1x
-
cpe:2.3:o:cisco:ios_xe:17.18.1y
-
cpe:2.3:o:cisco:ios_xe:17.18.1z
-
cpe:2.3:o:cisco:ios_xe:17.18.2
-
cpe:2.3:o:cisco:ios_xe:17.18.3
-
cpe:2.3:o:cisco:ios_xe:17.18.3a
-
cpe:2.3:o:cisco:ios_xe:17.2.1
-
cpe:2.3:o:cisco:ios_xe:17.2.1a
-
cpe:2.3:o:cisco:ios_xe:17.2.1r
-
cpe:2.3:o:cisco:ios_xe:17.2.1v
-
cpe:2.3:o:cisco:ios_xe:17.2.2
-
cpe:2.3:o:cisco:ios_xe:17.2.3
-
cpe:2.3:o:cisco:ios_xe:17.3.1
-
cpe:2.3:o:cisco:ios_xe:17.3.1w
-
cpe:2.3:o:cisco:ios_xe:17.3.1x
-
cpe:2.3:o:cisco:ios_xe:17.3.3
-
cpe:2.3:o:cisco:ios_xe:17.3.3a
-
cpe:2.3:o:cisco:ios_xe:17.3.4
-
cpe:2.3:o:cisco:ios_xe:17.3.4a
-
cpe:2.3:o:cisco:ios_xe:17.3.4b
-
cpe:2.3:o:cisco:ios_xe:17.3.4c
-
cpe:2.3:o:cisco:ios_xe:17.3.5
-
cpe:2.3:o:cisco:ios_xe:17.3.5a
-
cpe:2.3:o:cisco:ios_xe:17.3.5b
-
cpe:2.3:o:cisco:ios_xe:17.3.7
-
cpe:2.3:o:cisco:ios_xe:17.3.8a
-
cpe:2.3:o:cisco:ios_xe:17.4.1b
-
cpe:2.3:o:cisco:ios_xe:17.4.1c
-
cpe:2.3:o:cisco:ios_xe:17.4.2
-
cpe:2.3:o:cisco:ios_xe:17.5.1
-
cpe:2.3:o:cisco:ios_xe:17.6.1a
-
cpe:2.3:o:cisco:ios_xe:17.6.1x
-
cpe:2.3:o:cisco:ios_xe:17.6.1z1
-
cpe:2.3:o:cisco:ios_xe:17.6.2
-
cpe:2.3:o:cisco:ios_xe:17.6.3
-
cpe:2.3:o:cisco:ios_xe:17.6.3a
-
cpe:2.3:o:cisco:ios_xe:17.6.8a
-
cpe:2.3:o:cisco:ios_xe:17.7.1
-
cpe:2.3:o:cisco:ios_xe:17.7.1a
-
cpe:2.3:o:cisco:ios_xe:17.7.1b
-
cpe:2.3:o:cisco:ios_xe:17.7.2
-
cpe:2.3:o:cisco:ios_xe:17.8.1a
-
cpe:2.3:o:cisco:ios_xe:17.9.1
-
cpe:2.3:o:cisco:ios_xe:17.9.1w
-
cpe:2.3:o:cisco:ios_xe:17.9.1x
-
cpe:2.3:o:cisco:ios_xe:17.9.1x1
-
cpe:2.3:o:cisco:ios_xe:17.9.1y
-
cpe:2.3:o:cisco:ios_xe:17.9.1y1
-
cpe:2.3:o:cisco:ios_xe:17.9.2
-
cpe:2.3:o:cisco:ios_xe:17.9.2a
-
cpe:2.3:o:cisco:ios_xe:17.9.3
-
cpe:2.3:o:cisco:ios_xe:17.9.4a
-
cpe:2.3:o:cisco:ios_xe:17.9.5a
-
cpe:2.3:o:cisco:ios_xe:17.9.5b
-
cpe:2.3:o:cisco:ios_xe:17.9.5c
-
cpe:2.3:o:cisco:ios_xe:17.9.5d
-
cpe:2.3:o:cisco:ios_xe:17.9.5e
-
cpe:2.3:o:cisco:ios_xe:17.9.5f
-
cpe:2.3:o:cisco:ios_xe:17.9.7
-
cpe:2.3:o:cisco:ios_xe:17.9.7b
-
cpe:2.3:o:cisco:ios_xe:17.9.8
-
cpe:2.3:o:cisco:ios_xe:17.9.9
-
cpe:2.3:o:cisco:ios_xe:26.1.1
-
cpe:2.3:o:cisco:ios_xe:26.1.1a
-
cpe:2.3:o:cisco:ios_xe:3.11.10e
-
cpe:2.3:o:cisco:ios_xe:3.11.3ae
-
cpe:2.3:o:cisco:ios_xe:3.11.3e
-
cpe:2.3:o:cisco:ios_xe:3.11.4e
-
cpe:2.3:o:cisco:ios_xe:3.11.6e
-
cpe:2.3:o:cisco:ios_xe:3.11.7e
-
cpe:2.3:o:cisco:ios_xe:3.16.10as
-
cpe:2.3:o:cisco:ios_xe:3.16.10bs
-
cpe:2.3:o:cisco:ios_xe:3.18.8asp
-
cpe:2.3:o:cisco:ios_xe:3.18.9sp
-
cpe:2.3:o:cisco:ios_xe:3.8.10de