Zum Inhalt springen

Release-Überblick

Cisco Kalenderwoche 36 2026: Drei kritische IOS-XR- und NX-OS-Schwachstellen stehen an der Spitze von 11 CVEs

Kritisch 9.8 Hersteller: Cisco 11 relevante CVEs Veröffentlicht

Die Cisco-Veröffentlichung zur Kalenderwoche 36 2026 umfasst 11 CVEs: 3 kritische, 6 hohe und 2 mittlere. Es gibt keine als aktiv ausgenutzt gekennzeichneten CVEs und keine CISA-KEV-Einträge. Priorisieren Sie die Schwachstelle für Remotecodeausführung in NX-OS Silicon One und das Härtungs-Release für IOS XR, anschließend die Korrekturen für SIP und Secure Email.

Das Release im Überblick

Die Cisco-Veröffentlichung zur Kalenderwoche 36 des Jahres 2026 umfasst 11 CVEs, die für die Leserschaft relevant sind. Die Verteilung nach Schweregrad liegt bei drei kritischen, sechs hohen und zwei mittleren CVEs. Keiner der CVEs ist als aktiv ausgenutzt gekennzeichnet und keiner ist im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt. Nach Produkten betrachtet entfallen sieben auf Cisco IOS XR Software, zwei auf Cisco Secure Email, einer auf Cisco NX-OS Software und einer auf Cisco Session Initiation Protocol (SIP) Software.

Der dringendste Eintrag ist CVE-2026-20212, eine kritische Schwachstelle für Remotecodeausführung in der Silicon-One-Hardware-Abstraktionsschicht für Switches der Cisco Nexus 3000 und 9000 Series. Die beiden anderen kritischen CVEs, CVE-2026-20274 und CVE-2026-20279, sind ebenso wie fünf als hoch eingestufte IOS-XR-Einträge Teil des Härtungs-Releases der Cisco IOS XR Software vom September 2026.

Was am meisten zählt

Cisco NX-OS Software – CVE-2026-20212. Eine kritische Schwachstelle für Remotecodeausführung in der Silicon-One-Integration. Sie ist über das Netzwerk ohne Authentifizierung auf den TCP-Ports 43210 und 43211 im Standard-L3-VRF erreichbar. Eine erfolgreiche Ausnutzung kann die Ausführung von Code mit Root-Berechtigungen oder einen Neustart des Geräts ermöglichen. Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder einen böswilligen Einsatz zu kennen. Dieser Eintrag sollte zuerst geprüft werden, da er einen kritischen CVSS-Wert mit einem Netzwerkzugriff ohne Authentifizierung auf weit verbreiteten Switch-Plattformen verbindet.

Cisco IOS XR Software – Härtungs-Release vom September 2026. Sieben CVEs bilden die größte Gruppe dieses Releases: CVE-2026-20274 (unzureichende Ressourcenkontrolle, CVSS 9,8), CVE-2026-20279 (unzureichende Zugriffskontrolle, CVSS 9,8), CVE-2026-20275 (fehlerhafte Berechnung, CVSS 8,8), CVE-2026-20280 (unzureichende Behandlung von Ausnahmezuständen, CVSS 8,8), CVE-2026-20278 (unzureichende Neutralisierung, CVSS 8,8), CVE-2026-20276 (unzureichende Steuerung des Kontrollflusses, CVSS 8,6) und CVE-2026-20277 (Versagen des Schutzmechanismus, CVSS 8,2). Bei den als kritisch eingestuften Einträgen handelt es sich um Schwachstellen, die ohne Authentifizierung über das Netzwerk erreichbar sind; unter den als hoch eingestuften Einträgen finden sich Probleme mit dem Netzwerk- oder dem Adjacent-Vektor. Sie sind besonders relevant, weil IOS XR als Basis für zentrale Routing- und Transportinfrastruktur dient. Cisco hat für jede dieser CVEs separate Sicherheitshinweise veröffentlicht.

In dieser Reihenfolge patchen

  1. Beginnen Sie bei Cisco NX-OS Software mit CVE-2026-20212. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk erreichbar und ermöglicht Remotecodeausführung. Spielen Sie daher die Sicherheitsupdates für betroffene Switches der Cisco Nexus 3000 und 9000 Series vor allen anderen Einträgen ein.
  2. Wenden Sie sich anschließend dem Härtungs-Release der Cisco IOS XR Software zu. Spielen Sie zuerst die Korrekturen für die beiden kritischen CVEs CVE-2026-20274 und CVE-2026-20279 ein und bearbeiten Sie danach die fünf als hoch eingestuften Härtungs-CVEs: CVE-2026-20275, CVE-2026-20280, CVE-2026-20278, CVE-2026-20276 und CVE-2026-20277. Behandeln Sie aus dem Internet erreichbare IOS-XR-Geräte innerhalb dieser Gruppe mit höchster Priorität.
  3. Installieren Sie Sicherheitsupdates für CVE-2026-20281 auf Cisco Desk Phone 9800 Series, IP Phone 7800 und 8800 Series sowie Video Phone 8875 mit SIP-Software. Das Risiko besteht in einem ohne Authentifizierung möglichen Remote-Denial-of-Service bei Telefonen, die bei Unified CM registriert sind und bei denen Web Access aktiviert ist; Web Access ist standardmäßig deaktiviert.
  4. Aktualisieren Sie Cisco Secure Email für CVE-2026-20354 und CVE-2026-20355. Für diese als mittel eingestuften Probleme zur Wiederherstellung von S/MIME-Klartext gibt es eine öffentliche Ankündigung, aber keine bekannte böswillige Nutzung. Spielen Sie die Sicherheitsupdates ein, nachdem die Arbeiten an den kritischen und hohen Einträgen begonnen haben.
  5. Schließen Sie den verbleibenden Cisco-Updatezyklus für alle noch nicht abgedeckten betroffenen Geräte ab und folgen Sie dabei Ihrem üblichen Änderungsmanagement.

Über den Patch hinaus

Bei einem Release wie diesem, bei dem die höchsten Risiken ohne Authentifizierung über das Netzwerk erreichbare IOS-XR- und NX-OS-Schwachstellen sind, ist die unmittelbare Frage, welche Geräte exponiert sind. Mit Virtual CISO Services unterstützen wir Sie dabei, den Umfang dieser Exposition zu bestimmen, bevor die Frist zum Einspielen der Sicherheitsupdates abläuft. Falls später der Verdacht auf Codeausführung oder Missbrauch von Zugangsdaten besteht, liefert Managed Detection & Response die erforderliche Erkennung und einen nachvollziehbaren Untersuchungsweg.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-20212Cisco NX-OS SoftwareKritisch 9.8Warnung →
CVE-2026-20274Cisco IOS XR SoftwareKritisch 9.8Warnung →
CVE-2026-20279Cisco IOS XR SoftwareKritisch 9.8Warnung →
CVE-2026-20275Cisco IOS XR SoftwareHoch 8.8Warnung →
CVE-2026-20280Cisco IOS XR SoftwareHoch 8.8Warnung →
CVE-2026-20278Cisco IOS XR SoftwareHoch 8.8Warnung →
CVE-2026-20276Cisco IOS XR SoftwareHoch 8.6Warnung →
CVE-2026-20277Cisco IOS XR SoftwareHoch 8.2Warnung →
CVE-2026-20281Cisco Session Initiation Protocol (SIP) SoftwareHoch 7.5
CVE-2026-20354Cisco Secure EmailMittel 5.9
CVE-2026-20355Cisco Secure EmailMittel 5.9

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.