Ugrás a tartalomra

CVE-2026-76455 CVE-2026-76453 CVE-2026-76459 CVE-2026-76456 CVE-2026-76457 CVE-2026-76458

A Cisco NX-OS 2026. októberi biztonsági megerősítő kiadása javítja a nem megfelelő hozzáférés-szabályozást és a további hibákat

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Cisco NX-OS 2026. októberi biztonsági megerősítő kiadása több, belső vizsgálat során feltárt hibát javít; köztük van egy kritikus besorolású, nem megfelelő hozzáférés-szabályozási probléma, amelynek CVSS-pontszáma 9,8. A hibákhoz nincs kerülő megoldás. Telepítse a biztonsági megerősítő kiadást NX-OS, ACI mód és UCS Managed esetén.

Mi történt

A Cisco NX-OS fejlesztőcsapata belső biztonsági felülvizsgálatot végzett, és ennek eredményeként adta ki a 2026. októberi biztonsági megerősítő kiadást. A CVE-2026-76455 nem megfelelő hozzáférés-szabályozási probléma, kritikus besorolású, és CVSS-pontszáma 9,8. A sérülékenység hálózaton keresztül érhető el, támadási komplexitása alacsony, nem igényel jogosultságot és felhasználói beavatkozást, és az érintett eszközön a bizalmasság, a sértetlenség és a rendelkezésre állás sérülését okozhatja.

Ugyanez a kiadás további öt sérülékenységet javít. A CVE-2026-76453 nem megfelelő semlegesítési hiba, a CVE-2026-76459 pedig határon kívüli írási hiba. Mindkettő CVSS-pontszáma 8,8, hálózaton keresztül érhető el, és alacsony szintű jogosultságot igényel. A CVE-2026-76456 nem megfelelő bemenet-ellenőrzési hiba, a CVE-2026-76457 határon kívüli olvasási hiba, a CVE-2026-76458 pedig a kivételes állapotok nem megfelelő kezeléséből adódó hiba. Mindegyik CVSS-pontszáma 8,6, nem igényel jogosultságot, és magas rendelkezésre állási hatást okozhat.

A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy e sérülékenységek rosszindulatú kihasználásáról. A hibákat belsőleg fedezték fel, és a biztonsági közlemény megjelenése előtt nem hozták nyilvánosságra.

Kit érint

A Cisco három termékcsalád érintett buildjeit sorolja fel. A Cisco NX-OS Software esetében az érintett buildek a következők: 8.2(5), 7.3(5)D1(1), 8.4(2), 8.4(3), 9.2(3), 8.2(1), 7.3(1)D1(1) és 9.2(2v). A Cisco NX-OS System Software ACI módú változata esetén az érintett buildek: 15.2(1g), 15.2(2e), 15.2(2f), 15.2(2g), 15.2(2h), 15.2(3f), 15.2(3e) és 15.2(3g). A Cisco Unified Computing System (Managed) esetében az érintett buildek a 4.0-s és a 4.1-es családba tartoznak; a CVE-2026-76456 UCS-buildlistája kissé eltér, ezért ezt a bejegyzést a telepített verzió alapján ellenőrizze. Ezek adatközponti switchek, ACI-fabrichálózatok és UCS-felügyeleti platformok.

Mit kell most tenni

  1. Telepítse a Cisco 2026. októberi NX-OS biztonsági megerősítő kiadását. A Cisco közlése szerint a javítások elérhetők, de a közlemény nem sorol fel konkrét javított kiadási azonosítókat; a Cisco közleménye alapján azonosítsa a termékvonalához és platformjához tartozó megfelelő javított kiadást.
  2. Ne várjon kerülő megoldásra. A Cisco szerint ezekre a sérülékenységekre nincs kerülő megoldás.
  3. Amíg a javítás ütemezését és telepítését elvégzi, korlátozza az NX-OS-, ACI- és UCS-felügyeleti interfészek elérését megbízható felügyeleti hálózatokra.
  4. A javítás telepítése után ellenőrizze a kiadást minden érintett eszközön, és egyeztesse újra a CVE-bejegyzéseket az eszközleltárával, mivel az egyik CVE eltérő UCS-buildkészletet sorol fel.

Hogyan észlelhető

A Cisco biztonsági közleménye nem tesz közzé kompromittálódásra utaló indikátorokat ezekhez a belsőleg feltárt sérülékenységekhez. A biztonsági megerősítő kiadás telepítéséig figyelje az NX-OS, az ACI és a UCS felügyeleti interfészeit a váratlan konfigurációs változások, az új adminisztrátori fiókok és a nem tervezett újraindulások szempontjából.

A javításon túl

Mivel kerülő megoldás nem áll rendelkezésre, a kitettség csak akkor szűnik meg, amikor a biztonsági megerősítő kiadást telepítik. Az Ellátási lánc védelem és külső felek kockázatai átláthatóvá teszi a Cisco javítási ciklusát és a szervezet saját kitettségi időablakát a teljes hálózati környezetben, míg a Virtuális CISO szolgáltatás (vCISO) segít az elérhető felügyeleti interfészek szabályozásában és az adatközponti javítások ütemezésében.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458
Cisco NX-OS Software
8.2(5)
7.3(5)D1(1)
8.4(2)
8.4(3)
9.2(3)
8.2(1)
7.3(1)D1(1)
9.2(2v)
Még nincs javított verzió megadva
CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458
Cisco NX-OS System Software in ACI Mode
15.2(1g)
15.2(2e)
15.2(2f)
15.2(2g)
15.2(2h)
15.2(3f)
15.2(3e)
15.2(3g)
Még nincs javított verzió megadva
CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76457, CVE-2026-76458
Cisco Unified Computing System (Managed)
4.0(1a)
4.1(1d)
4.0(4f)
4.0(4c)
4.0(2b)
4.1(2a)
4.0(4a)
4.0(4e)
Még nincs javított verzió megadva
CVE-2026-76456
Cisco Unified Computing System (Managed)
4.0(1a)
4.1(1a)
4.1(1b)
4.0(4h)
4.1(1c)
4.0(4e)
4.0(4g)
4.0(2e)
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.