Zum Inhalt springen

CVE-2026-20274 CVE-2026-20279 CVE-2026-20275 CVE-2026-20278 CVE-2026-20280 CVE-2026-20276 CVE-2026-20277

Sicherheits-Hardening-Release für Cisco IOS XR Software behebt intern entdeckte Schwachstellen (September 2026)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Cisco IOS XR Software ist von mehreren intern entdeckten Schwachstellen betroffen, die mit dem Sicherheits-Hardening-Release vom September 2026 behoben werden. Zwei davon sind kritisch und ohne Anmeldedaten über das Netzwerk erreichbar; es gibt keine Workarounds. Spielen Sie das Release ein und schränken Sie die Angriffsfläche ein.

Was passiert ist

Cisco hat nach einer internen Sicherheitsüberprüfung ein Sicherheits-Hardening-Release für Cisco IOS XR Software veröffentlicht. Das Release behebt sieben intern entdeckte Schwachstellen. Zwei davon sind als kritisch eingestuft und haben einen CVSS-Wert von 9,8. Sie sind ohne Anmeldedaten oder Benutzerinteraktion über das Netzwerk erreichbar. Eine erfolgreiche Ausnutzung könnte einem Angreifer die vollständige Kontrolle über das betroffene Gerät verschaffen und die Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen. Die übrigen fünf Schwachstellen sind als hoch eingestuft. Sie sind über das Netzwerk oder ein angrenzendes Netzwerk erreichbar; für einige sind niedrige Berechtigungen erforderlich. Die möglichen Auswirkungen reichen von unbefugten Änderungen und einer Beeinträchtigung der Verfügbarkeit bis zu einer vollständigen Kompromittierung. Cisco PSIRT hat erklärt, dass ihm keine öffentlichen Ankündigungen und keine missbräuchliche Nutzung der in dieser Schwachstellenwarnung beschriebenen Schwachstellen bekannt sind.

Wer betroffen ist

Cisco führt die folgenden Versionen der IOS XR Software als betroffen auf: 6.5.25, 6.5.26, 6.5.28, 6.5.29, 6.5.90, 7.0.1, 7.0.90 und 7.1.1. Jede Umgebung, in der eine dieser Versionen eingesetzt wird, sollte sich als betroffen betrachten. Die hier verfügbaren Daten nennen keine konkreten Nummern korrigierter Versionen; Cisco hat angegeben, dass eine korrigierte Version verfügbar ist.

Was jetzt zu tun ist

  1. Erfassen Sie betroffene Geräte: Prüfen Sie, ob eine der aufgeführten IOS-XR-Software-Versionen im Einsatz ist.
  2. Spielen Sie das Sicherheits-Hardening-Release vom September 2026 ein. Die hier verfügbaren Daten enthalten keine konkreten Nummern korrigierter Versionen. Beziehen Sie die zutreffende Version daher über den Sicherheitshinweis von Cisco oder Ihren Cisco-Support-Kanal.
  3. Es gibt keine Workarounds, mit denen sich diese Schwachstellen beheben lassen. Betrachten Sie das Einspielen der Sicherheitsupdates daher als primäre Maßnahme zur Behebung.
  4. Schränken Sie bis zum vollständigen Einspielen der Sicherheitsupdates den Netzzugriff auf betroffene Geräte – insbesondere auf Verwaltungsschnittstellen – ausschließlich auf vertrauenswürdige Netze ein.
  5. Prüfen Sie nach dem Einspielen der Sicherheitsupdates, ob die betroffenen Versionen nicht mehr vorhanden sind, und überprüfen Sie, ob die Zugriffsregelungen der Geräte weiterhin angemessen sind.

Wie man es erkennt

Cisco hat für diese Schwachstellen keine Kompromittierungsindikatoren veröffentlicht. Die Erkennung sollte mit einer genauen Bestandsaufnahme der betroffenen IOS-XR-Software-Versionen beginnen und mit einer Prüfung, welche Verwaltungs- oder Dienstschnittstellen aus nicht vertrauenswürdigen Netzen erreichbar sind. Bestätigen Sie nach dem Einspielen der Sicherheitsupdates, dass die Geräte die betroffenen Versionen nicht mehr melden.

Über den Patch hinaus

Bei einer Schwachstellenwarnung ohne Workarounds besteht die erste Aufgabe darin, zu wissen, wo jedes betroffene IOS-XR-Gerät steht und welche Teile des Netzwerks darauf zugreifen können. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Sicht auf die Angriffsfläche aufzubauen und aktuell zu halten, sodass über das Netzwerk erreichbare Dienste erkannt werden, bevor ein Hardening-Release dringlich wird. Da es sich um in Ihre Routing-Infrastruktur eingebettete Herstellersoftware handelt, lassen sich mit Supply Chain Defense & Third-Party Risk diese Schwachstellenwarnungen verfolgen und die Behebung zusammen mit Ihren übrigen Verpflichtungen im Bereich des Drittparteienrisikos planen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20274
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20279
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20275
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20278
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20280
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20276
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben
CVE-2026-20277
Cisco IOS XR Software
6.5.29
7.0.1
6.5.26
6.5.25
6.5.28
6.5.90
7.1.1
7.0.90
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.