Prehľad situácie
Cisco vydala opravy pre 16 zraniteľností naprieč šiestimi produktovými líniami: Cisco Integrated Management Controller (IMC), Cisco RoomOS, Cisco Catalyst SD-WAN Manager a Cisco IOS/IOS XE. Najzávažnejšie z nich dosahujú CVSS skóre až 9.8, čo zodpovedá kritickej úrovni závažnosti.
Väčšina zvyšných opravených zraniteľností sa týka výhradne Cisco IOS XE (predovšetkým rôzne DoS zraniteľnosti webového rozhrania, SNMP a ďalších komponentov) — kompletný prehľad je dostupný priamo v portáli bezpečnostných odporúčaní Cisco (pozri Zdroje).
Technické detaily
| CVE | CVSS | Produkt | CWE | Typ zraniteľnosti |
|---|---|---|---|---|
| CVE-2026-20198 | 4.8 | Cisco IMC | CWE-79 | Cross-Site Scripting (XSS) |
| CVE-2026-20289 | 5.0 | Cisco RoomOS | CWE-532 | Únik citlivých informácií do logov |
| CVE-2026-20294 | 6.5 | Cisco Catalyst SD-WAN Manager | CWE-319 | Prenos citlivých údajov v čistom texte |
| CVE-2026-20200 | 8.8 | Cisco IMC | CWE-141 | Argument/parameter injection → spustenie príkazov ako root |
| CVE-2026-20301 | 8.6 | Cisco IOS a IOS XE | CWE-606 | DoS cez XMCP pakety |
| CVE-2026-20272 | 9.8 | Cisco IOS XE | CWE-74 | Injection → neautentizované spustenie príkazov |
CVE-2026-20198 – XSS v Cisco Integrated Management Controller
Vo webovom rozhraní na manažment Cisco IMC bola identifikovaná zraniteľnosť typu cross-site scripting (XSS). Zneužiť ju môže autentizovaný vzdialený útočník na vykonanie škodlivého skriptu v kontexte rozhrania.
CVE-2026-20289 – Únik citlivých údajov z logov v Cisco RoomOS
Autentizovaný lokálny útočník môže z logov Cisco RoomOS získať citlivé informácie vrátane prihlasovacích údajov používateľa. Zraniteľnosť je zneužiteľná len vtedy, ak je zapnuté rozšírené (verbose) logovanie — alebo ak ho útočník dokáže sám povoliť.
CVE-2026-20294 – Únik citlivých údajov v Cisco Catalyst SD-WAN Manager
Autentizovaný vzdialený útočník môže z logov uložených lokálne alebo na vzdialenom logovacom serveri získať citlivé informácie vrátane prihlasovacích údajov používateľa. Príčinou je prenos citlivých údajov v nezašifrovanej (cleartext) podobe.
CVE-2026-20200 – Spúšťanie príkazov s právami root v Cisco IMC
Ide o najzávažnejšiu zraniteľnosť v Cisco IMC z tejto dávky opráv (CVSS 8.8). Nedostatočné oddelenie parametrov/argumentov umožňuje autentizovanému vzdialenému útočníkovi spúšťať ľubovoľné príkazy operačného systému postihnutého zariadenia s najvyššími (root) oprávneniami.
CVE-2026-20272 – Kritická injection zraniteľnosť v Cisco IOS XE
Najzávažnejšia zraniteľnosť z celej dávky (CVSS 9.8). Umožňuje neautentizovanému vzdialenému útočníkovi spúšťať príkazy na postihnutom zariadení s IOS XE. Vzhľadom na absenciu požiadavky na autentizáciu a maximálne CVSS skóre ide o zraniteľnosť s najvyššou prioritou na okamžité záplatovanie.
CVE-2026-20301 – DoS cez XMCP v Cisco IOS a IOS XE
Neautentizovaný vzdialený útočník môže zaslaním špeciálne upravených XMCP paketov vyvolať odmietnutie služby (DoS) na zariadeniach s Cisco IOS alebo IOS XE. Na zneužitie nie je potrebné poznať používateľské meno XMCP klienta, čo znižuje bariéru útoku.
Postihnuté produkty a opravené verzie
| Produkt | Opravená verzia / postup |
|---|---|
| Cisco Integrated Management Controller (IMC) | Opravené verzie sa líšia podľa konkrétneho produktu obsahujúceho Cisco IMC — je potrebné overiť v príslušných odporúčaniach Cisco |
| Cisco RoomOS | 26.7.2.2 |
| Cisco Catalyst SD-WAN Manager | 20.9.10, 20.12.8, 20.15.6, 20.18.4, 26.1.2, 26.2.1 |
| Cisco IOS a IOS XE | Dostupnosť opravy pre konkrétnu zostavu je potrebné overiť nástrojom Cisco Software Checker |
Exploatačný kontext
Doteraz nie je hlásené aktívne zneužívanie žiadnej z uvedených zraniteľností. Napriek tomu si CVE-2026-20272 (CVSS 9.8, bez nutnosti autentizácie) a CVE-2026-20200 (CVSS 8.8, spustenie príkazov s právami root) vyžadujú prioritné nasadenie opráv, keďže obe umožňujú útočníkovi prevziať plnú kontrolu nad postihnutým zariadením.
Odporúčania
- Aktualizujte Cisco IMC, RoomOS a Catalyst SD-WAN Manager na uvedené opravené verzie podľa tabuľky vyššie.
- Pri zariadeniach s Cisco IOS a IOS XE použite nástroj Cisco Software Checker na overenie, či je pre vašu konkrétnu zostavu dostupná opravená verzia.
- Prioritizujte nasadenie opravy pre CVE-2026-20272 (kritická, neautentizovaná injekcia príkazov) a CVE-2026-20200 (spustenie príkazov s právami root).
- Obmedzte prístup k manažment rozhraniam (Cisco IMC, SD-WAN Manager) len na dôveryhodné siete a dôveryhodných administrátorov.
- Ak používate rozšírené logovanie v Cisco RoomOS, zvážte, či je naozaj potrebné, a v prípade jeho aktivácie zabezpečte prísnu kontrolu prístupu k log súborom.
- Pre kompletný zoznam zvyšných zraniteľností týkajúcich sa výhradne Cisco IOS XE (najmä DoS zraniteľnosti) odporúčame skontrolovať priamo portál bezpečnostných odporúčaní Cisco.
Záver
Cisco touto dávkou opráv rieši 16 zraniteľností naprieč šiestimi produktmi, pričom najvyššiu pozornosť si zaslúži kritická (CVSS 9.8) neautentizovaná injection zraniteľnosť v IOS XE a zraniteľnosť umožňujúca spustenie príkazov s právami root v Integrated Management Controller. Administrátorom odporúčame overiť postihnuté zariadenia pomocou Cisco Software Checker a nasadiť dostupné opravy bez zbytočného odkladu, s prioritou na zariadenia dostupné z menej dôveryhodných sietí.
Zdroje
Cisco Security Advisories – prehľad všetkých bezpečnostných odporúčaní Cisco
Cisco Software Checker – nástroj na overenie dostupnosti opravy pre konkrétnu verziu IOS/IOS XE