Cisco выпустила обновления для устранения множества критических уязвимостей безопасности, влияющих на программное обеспечение Catalyst SD-WAN и IOS XE, в рамках комплексной внутренней проверки безопасности. Проблемы безопасности затрагивают программное обеспечение Cisco Catalyst SD-WAN независимо от конфигурации устройства и программное обеспечение Cisco IOS XE, когда оно работает в автономном режиме или режиме контроллера. «Эти уязвимости были обнаружены в ходе внутреннего тестирования безопасности с использованием существующих процессов тестирования, а также передовых моделей искусственного интеллекта [...] и, как известно, не используются активно», — заявила Cisco, призывая клиентов применять необходимые обновления для оптимальной защиты.

Уязвимости, влияющие на программное обеспечение Catalyst SD-WAN, перечислены ниже: - CVE-2026-20303 (оценка CVSS: 9,9) - уязвимость неправильной проверки ввода (которая также охватывает обход пути) - CVE-2026-20304 (оценка CVSS: 9,9) - уязвимость неправильного контроля доступа. - CVE-2026-20310 (оценка CVSS: 9,9) - Неправильное разрешение ссылки перед уязвимостью доступа к файлу. - CVE-2026-20312 (оценка CVSS: 8,8) - Уязвимость хранения конфиденциальной информации в открытом виде. - CVE-2026-20313 (оценка CVSS: 7,7) - Неправильная проверка указанного количества во входных данных. Проблемы устранены в следующих версиях программного обеспечения Cisco Catalyst SD-WAN: - 20.9 (Исправлено в 20.9.10) - 20.10 (Исправлено в версии 20.12.8.1) - 20.111 (исправлено в версии 20.12.8.1) - 20.12 (Исправлено в версии 20.12.8.1) - 20.131 (Исправлено в версии 20.15.6) - 20.141 (Исправлено в версии 20.15.6) - 20.15 (Исправлено в версии 20.15.6) - 20.161 (Исправлено в 20.18.4) - 20.18 (Исправлено в 20.18.4) - 26.1 (Исправлено в версии 26.1.2) - Раньше версии 20.9 (переход на фиксированную версию) Уязвимости, влияющие на программное обеспечение IOS XE, связаны с неправильным контролем доступа, внедрением команд и неправильной проверкой ввода. - CVE-2026-20267 (оценка CVSS: 9,0) - уязвимость неправильного контроля доступа. - CVE-2026-20268 (оценка CVSS: 8,6) - Набор уязвимостей, связанных с переполнением буфера и записью за пределами допустимого диапазона. - CVE-2026-20269 (оценка CVSS: 8,6) - Неправильный контроль над ресурсом из-за его пожизненной уязвимости. - CVE-2026-20270 (оценка CVSS: 8,6) - Уязвимость неправильных вычислений (которая также охватывает ошибки арифметического или числового преобразования, включая переполнение, потерю целого числа и усечение). - CVE-2026-20271 (оценка CVSS: 8,6) - недостаточная уязвимость управления потоком управления (которая также охватывает бесконечные циклы, неконтролируемую рекурсию и состояния гонки). - CVE-2026-20272 (оценка CVSS: 9,8) - Неправильная нейтрализация уязвимостей специальных элементов (которая также охватывает команды, операционную систему и внедрение аргументов). - CVE-2026-20273 (оценка CVSS: 8,6) - Уязвимость неправильной проверки ввода (которая также охватывает обход пути) Набор из семи недостатков устранен в следующих версиях программного обеспечения Cisco IOS XE: - 17,9 (Исправлено в 17.9.10) - 17.12 (Исправлено в 17.12.8) - 17.15 (Исправлено в версии 17.15.6) - 17.18 (Исправлено в версиях 17.18.4 и 17.18.4a) - 26.1 (Исправлено в версии 26.1.2) Отдельно Cisco также предоставила исправления для устранения серьезного недостатка безопасности в веб-интерфейсе управления интегрированного контроллера управления (IMC) (CVE-2026-20200, также известного как CIMCown), для которого, как она признала, доступен эксплойт для проверки концепции (PoC). — CVE-2026-20200 (оценка CVSS: 8,8) — неправильная проверка вводимых пользователем данных, которая может позволить аутентифицированному удаленному злоумышленнику с низкими привилегиями выполнить произвольные команды в базовой операционной системе уязвимой системы и повысить привилегии до root. — CVE-2026-20288 (оценка CVSS: 6,5) — неправильная проверка вводимых пользователем данных, которая может позволить аутентифицированному удаленному злоумышленнику с привилегиями администратора выполнять произвольные команды в базовой операционной системе уязвимой системы и повышать привилегии до уровня root. «Необходимо четко понимать, что означает компрометация IMC: контроллер находится в таком положении, что он может влиять на BIOS и SecureBoot, а также взаимодействовать с операционной системой над ним», — сказал исследователь безопасности Кристоф Пейл, который обнаружил и сообщил об CVE-2026-20200. «Злоумышленник, получивший здесь root, может тем самым глубоко и надолго внедриться в систему – намного ниже того, что могут даже увидеть классические защитные меры, такие как решения EDR, на уровне операционной системы.

Таким образом, якорь доверия всего серверного оборудования оказывается под угрозой». Раскрытие информации произошло менее чем через неделю после того, как компания-производитель сетевого оборудования предупредила об активной эксплуатации CVE-2026-20316 (оценка CVSS: 5,3), уязвимости в программном обеспечении Cisco Secure Firewall Management Center (FMC), которая может позволить учетной записи с низким уровнем привилегий получить доступ к конфиденциальным данным в уязвимых системах.