В операционной системе Cisco IOS XE обнаружено семь уязвимостей, связанных с некорректной обработкой данных, управлением памятью и контролем доступа. Наиболее опасная проблема, CVE-2026-20272, получила 9,8 балла по шкале CVSS и потенциально дает злоумышленнику возможность выполнить произвольные команды на устройстве. Cisco выпустила исправления для всех затронутых версий.
Детали уязвимостей
Уязвимости выявлены в ходе внутренней проверки безопасности, которую инженерная команда Cisco провела в рамках программы повышения качества продуктов. Проблемы затрагивают IOS XE - операционную систему, используемую на коммутаторах и маршрутизаторах корпоративного класса. Специалисты сгруппировали их по типам ошибок, присвоив каждой группе отдельный идентификатор CVE. В общей сложности в бюллетене перечислены семь уязвимостей с оценками от 8,6 до 9,8 балла.
Самая серьезная из них - CVE-2026-20272 - относится к категории инъекций. Из-за недостаточной нейтрализации специальных элементов в обрабатываемых данных атакующий может внедрить команды операционной системы или изменить аргументы вызова. Это открывает путь к полному контролю над устройством, включая чтение и изменение конфигурации, а также использование его как точки входа во внутреннюю сеть. Поскольку уязвимость имеет критический уровень опасности, ее эксплуатация не требует сложных условий и может быть выполнена удаленно.
Остальные проблемы также представляют серьезную угрозу. CVE-2026-20267 с оценкой 9,0 связана с неправильным контролем доступа. Она потенциально позволяет обойти механизмы аутентификации, повысить привилегии или получить несанкционированный доступ к функциям управления. Уязвимости в работе с буфером памяти (CVE-2026-20268) могут привести к переполнению и выполнению произвольного кода или отказу в обслуживании. Ошибки управления ресурсами (CVE-2026-20269) способны вызывать сбои в работе из-за некорректного освобождения памяти или обращения к нулевому указателю.
Кроме того, исправления закрывают проблемы, связанные с неверными вычислениями (CVE-2026-20270), недостаточным контролем потока выполнения (CVE-2026-20271) и некорректной проверкой входных данных (CVE-2026-20273). Последняя включает такие векторы, как обход пути и управление внешними путями, что может использоваться для чтения файлов или выполнения несанкционированных операций. Несмотря на разные механизмы, все перечисленные уязвимости специфичны для Cisco IOS XE Software и не затрагивают другие продукты компании.
По данным Cisco, уязвимости присутствуют в IOS XE Software при работе как в автономном, так и в контроллерном режиме, независимо от конфигурации устройства. В ходе проверки особое внимание уделялось версиям 17.9, 17.12, 17.15, 17.18 и 26.1. Коммутаторы Catalyst 3650 и 3850 не используют эти релизы, поэтому их анализ пока не завершен. Если проблемы подтвердятся, для них выпустят отдельные исправления в будущем.
Исправления включены в релизы 17.9.10, 17.12.8, 17.15.6, 17.18.4, 17.18.4a и 26.1.2. Компания не предлагает обходных мер, поэтому единственный способ устранить риски - установить обновление. Cisco рекомендует администраторам планировать переход на исправленные версии с учетом возможного простоя оборудования.
Важно отметить, что на момент публикации бюллетеня не было известно о случаях активной эксплуатации этих уязвимостей. Проблемы обнаружены в ходе внутреннего тестирования, в котором, помимо стандартных методов, использовались современные модели искусственного интеллекта. Это позволяет выявлять ошибки на ранних этапах и выпускать исправления до того, как ими заинтересуются злоумышленники.
Для получения подробной информации администраторам следует обратиться к официальному бюллетеню Cisco по адресу https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ. В документе приведены все идентификаторы CVE, описание классов уязвимостей и порядок обновления.
Компания продолжает системную работу по укреплению безопасности IOS XE. Использование ИИ в процессе поиска ошибок становится заметной тенденцией в индустрии, поскольку позволяет обрабатывать большие объемы кода и находить проблемы, неочевидные при классическом анализе. Пользователям стоит следить за новыми релизами и своевременно применять исправления, особенно для сетевого оборудования, которое играет ключевую роль в инфраструктуре.
Ссылки