Cisco opravuje 16 zraniteľností v šiestich produktoch

Prehľad situácie

Cisco vydala opravy pre 16 zraniteľností naprieč šiestimi produktovými líniami: Cisco Integrated Management Controller (IMC), Cisco RoomOS, Cisco Catalyst SD-WAN Manager a Cisco IOS/IOS XE. Najzávažnejšie z nich dosahujú CVSS skóre až 9.8, čo zodpovedá kritickej úrovni závažnosti.

Väčšina zvyšných opravených zraniteľností sa týka výhradne Cisco IOS XE (predovšetkým rôzne DoS zraniteľnosti webového rozhrania, SNMP a ďalších komponentov) — kompletný prehľad je dostupný priamo v portáli bezpečnostných odporúčaní Cisco (pozri Zdroje).

Technické detaily

CVECVSSProduktCWETyp zraniteľnosti
CVE-2026-201984.8Cisco IMCCWE-79Cross-Site Scripting (XSS)
CVE-2026-202895.0Cisco RoomOSCWE-532Únik citlivých informácií do logov
CVE-2026-202946.5Cisco Catalyst SD-WAN ManagerCWE-319Prenos citlivých údajov v čistom texte
CVE-2026-202008.8Cisco IMCCWE-141Argument/parameter injection → spustenie príkazov ako root
CVE-2026-203018.6Cisco IOS a IOS XECWE-606DoS cez XMCP pakety
CVE-2026-202729.8Cisco IOS XECWE-74Injection → neautentizované spustenie príkazov

CVE-2026-20198 – XSS v Cisco Integrated Management Controller

Vo webovom rozhraní na manažment Cisco IMC bola identifikovaná zraniteľnosť typu cross-site scripting (XSS). Zneužiť ju môže autentizovaný vzdialený útočník na vykonanie škodlivého skriptu v kontexte rozhrania.

CVE-2026-20289 – Únik citlivých údajov z logov v Cisco RoomOS

Autentizovaný lokálny útočník môže z logov Cisco RoomOS získať citlivé informácie vrátane prihlasovacích údajov používateľa. Zraniteľnosť je zneužiteľná len vtedy, ak je zapnuté rozšírené (verbose) logovanie — alebo ak ho útočník dokáže sám povoliť.

CVE-2026-20294 – Únik citlivých údajov v Cisco Catalyst SD-WAN Manager

Autentizovaný vzdialený útočník môže z logov uložených lokálne alebo na vzdialenom logovacom serveri získať citlivé informácie vrátane prihlasovacích údajov používateľa. Príčinou je prenos citlivých údajov v nezašifrovanej (cleartext) podobe.

CVE-2026-20200 – Spúšťanie príkazov s právami root v Cisco IMC

Ide o najzávažnejšiu zraniteľnosť v Cisco IMC z tejto dávky opráv (CVSS 8.8). Nedostatočné oddelenie parametrov/argumentov umožňuje autentizovanému vzdialenému útočníkovi spúšťať ľubovoľné príkazy operačného systému postihnutého zariadenia s najvyššími (root) oprávneniami.

CVE-2026-20272 – Kritická injection zraniteľnosť v Cisco IOS XE

Najzávažnejšia zraniteľnosť z celej dávky (CVSS 9.8). Umožňuje neautentizovanému vzdialenému útočníkovi spúšťať príkazy na postihnutom zariadení s IOS XE. Vzhľadom na absenciu požiadavky na autentizáciu a maximálne CVSS skóre ide o zraniteľnosť s najvyššou prioritou na okamžité záplatovanie.

CVE-2026-20301 – DoS cez XMCP v Cisco IOS a IOS XE

Neautentizovaný vzdialený útočník môže zaslaním špeciálne upravených XMCP paketov vyvolať odmietnutie služby (DoS) na zariadeniach s Cisco IOS alebo IOS XE. Na zneužitie nie je potrebné poznať používateľské meno XMCP klienta, čo znižuje bariéru útoku.

Postihnuté produkty a opravené verzie

ProduktOpravená verzia / postup
Cisco Integrated Management Controller (IMC)Opravené verzie sa líšia podľa konkrétneho produktu obsahujúceho Cisco IMC — je potrebné overiť v príslušných odporúčaniach Cisco
Cisco RoomOS26.7.2.2
Cisco Catalyst SD-WAN Manager20.9.10, 20.12.8, 20.15.6, 20.18.4, 26.1.2, 26.2.1
Cisco IOS a IOS XEDostupnosť opravy pre konkrétnu zostavu je potrebné overiť nástrojom Cisco Software Checker

Exploatačný kontext

Doteraz nie je hlásené aktívne zneužívanie žiadnej z uvedených zraniteľností. Napriek tomu si CVE-2026-20272 (CVSS 9.8, bez nutnosti autentizácie) a CVE-2026-20200 (CVSS 8.8, spustenie príkazov s právami root) vyžadujú prioritné nasadenie opráv, keďže obe umožňujú útočníkovi prevziať plnú kontrolu nad postihnutým zariadením.

Odporúčania

  • Aktualizujte Cisco IMC, RoomOS a Catalyst SD-WAN Manager na uvedené opravené verzie podľa tabuľky vyššie.
  • Pri zariadeniach s Cisco IOS a IOS XE použite nástroj Cisco Software Checker na overenie, či je pre vašu konkrétnu zostavu dostupná opravená verzia.
  • Prioritizujte nasadenie opravy pre CVE-2026-20272 (kritická, neautentizovaná injekcia príkazov) a CVE-2026-20200 (spustenie príkazov s právami root).
  • Obmedzte prístup k manažment rozhraniam (Cisco IMC, SD-WAN Manager) len na dôveryhodné siete a dôveryhodných administrátorov.
  • Ak používate rozšírené logovanie v Cisco RoomOS, zvážte, či je naozaj potrebné, a v prípade jeho aktivácie zabezpečte prísnu kontrolu prístupu k log súborom.
  • Pre kompletný zoznam zvyšných zraniteľností týkajúcich sa výhradne Cisco IOS XE (najmä DoS zraniteľnosti) odporúčame skontrolovať priamo portál bezpečnostných odporúčaní Cisco.

Záver

Cisco touto dávkou opráv rieši 16 zraniteľností naprieč šiestimi produktmi, pričom najvyššiu pozornosť si zaslúži kritická (CVSS 9.8) neautentizovaná injection zraniteľnosť v IOS XE a zraniteľnosť umožňujúca spustenie príkazov s právami root v Integrated Management Controller. Administrátorom odporúčame overiť postihnuté zariadenia pomocou Cisco Software Checker a nasadiť dostupné opravy bez zbytočného odkladu, s prioritou na zariadenia dostupné z menej dôveryhodných sietí.

Zdroje

Cisco Security Advisories – prehľad všetkých bezpečnostných odporúčaní Cisco

Cisco Security Advisory – IOS XE Software Security Hardening Release: August 2026 (obsahuje CVE-2026-20272 a súvisiace IOS XE zraniteľnosti)

Cisco Software Checker – nástroj na overenie dostupnosti opravy pre konkrétnu verziu IOS/IOS XE