CVE-2026-76455 CVE-2026-76453 CVE-2026-76459 CVE-2026-76456 CVE-2026-76457 CVE-2026-76458
A Cisco NX-OS 2026. októberi biztonsági megerősítő kiadása javítja a nem megfelelő hozzáférés-szabályozást és a további hibákat
A Cisco NX-OS 2026. októberi biztonsági megerősítő kiadása több, belső vizsgálat során feltárt hibát javít; köztük van egy kritikus besorolású, nem megfelelő hozzáférés-szabályozási probléma, amelynek CVSS-pontszáma 9,8. A hibákhoz nincs kerülő megoldás. Telepítse a biztonsági megerősítő kiadást NX-OS, ACI mód és UCS Managed esetén.
Mi történt
A Cisco NX-OS fejlesztőcsapata belső biztonsági felülvizsgálatot végzett, és ennek eredményeként adta ki a 2026. októberi biztonsági megerősítő kiadást. A CVE-2026-76455 nem megfelelő hozzáférés-szabályozási probléma, kritikus besorolású, és CVSS-pontszáma 9,8. A sérülékenység hálózaton keresztül érhető el, támadási komplexitása alacsony, nem igényel jogosultságot és felhasználói beavatkozást, és az érintett eszközön a bizalmasság, a sértetlenség és a rendelkezésre állás sérülését okozhatja.
Ugyanez a kiadás további öt sérülékenységet javít. A CVE-2026-76453 nem megfelelő semlegesítési hiba, a CVE-2026-76459 pedig határon kívüli írási hiba. Mindkettő CVSS-pontszáma 8,8, hálózaton keresztül érhető el, és alacsony szintű jogosultságot igényel. A CVE-2026-76456 nem megfelelő bemenet-ellenőrzési hiba, a CVE-2026-76457 határon kívüli olvasási hiba, a CVE-2026-76458 pedig a kivételes állapotok nem megfelelő kezeléséből adódó hiba. Mindegyik CVSS-pontszáma 8,6, nem igényel jogosultságot, és magas rendelkezésre állási hatást okozhat.
A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy e sérülékenységek rosszindulatú kihasználásáról. A hibákat belsőleg fedezték fel, és a biztonsági közlemény megjelenése előtt nem hozták nyilvánosságra.
Kit érint
A Cisco három termékcsalád érintett buildjeit sorolja fel. A Cisco NX-OS Software esetében az érintett buildek a következők: 8.2(5), 7.3(5)D1(1), 8.4(2), 8.4(3), 9.2(3), 8.2(1), 7.3(1)D1(1) és 9.2(2v). A Cisco NX-OS System Software ACI módú változata esetén az érintett buildek: 15.2(1g), 15.2(2e), 15.2(2f), 15.2(2g), 15.2(2h), 15.2(3f), 15.2(3e) és 15.2(3g). A Cisco Unified Computing System (Managed) esetében az érintett buildek a 4.0-s és a 4.1-es családba tartoznak; a CVE-2026-76456 UCS-buildlistája kissé eltér, ezért ezt a bejegyzést a telepített verzió alapján ellenőrizze. Ezek adatközponti switchek, ACI-fabrichálózatok és UCS-felügyeleti platformok.
Mit kell most tenni
- Telepítse a Cisco 2026. októberi NX-OS biztonsági megerősítő kiadását. A Cisco közlése szerint a javítások elérhetők, de a közlemény nem sorol fel konkrét javított kiadási azonosítókat; a Cisco közleménye alapján azonosítsa a termékvonalához és platformjához tartozó megfelelő javított kiadást.
- Ne várjon kerülő megoldásra. A Cisco szerint ezekre a sérülékenységekre nincs kerülő megoldás.
- Amíg a javítás ütemezését és telepítését elvégzi, korlátozza az NX-OS-, ACI- és UCS-felügyeleti interfészek elérését megbízható felügyeleti hálózatokra.
- A javítás telepítése után ellenőrizze a kiadást minden érintett eszközön, és egyeztesse újra a CVE-bejegyzéseket az eszközleltárával, mivel az egyik CVE eltérő UCS-buildkészletet sorol fel.
Hogyan észlelhető
A Cisco biztonsági közleménye nem tesz közzé kompromittálódásra utaló indikátorokat ezekhez a belsőleg feltárt sérülékenységekhez. A biztonsági megerősítő kiadás telepítéséig figyelje az NX-OS, az ACI és a UCS felügyeleti interfészeit a váratlan konfigurációs változások, az új adminisztrátori fiókok és a nem tervezett újraindulások szempontjából.
A javításon túl
Mivel kerülő megoldás nem áll rendelkezésre, a kitettség csak akkor szűnik meg, amikor a biztonsági megerősítő kiadást telepítik. Az Ellátási lánc védelem és külső felek kockázatai átláthatóvá teszi a Cisco javítási ciklusát és a szervezet saját kitettségi időablakát a teljes hálózati környezetben, míg a Virtuális CISO szolgáltatás (vCISO) segít az elérhető felügyeleti interfészek szabályozásában és az adatközponti javítások ütemezésében.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458 Cisco NX-OS Software | 8.2(5) 7.3(5)D1(1) 8.4(2) 8.4(3) 9.2(3) 8.2(1) 7.3(1)D1(1) 9.2(2v) | Még nincs javított verzió megadva |
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458 Cisco NX-OS System Software in ACI Mode | 15.2(1g) 15.2(2e) 15.2(2f) 15.2(2g) 15.2(2h) 15.2(3f) 15.2(3e) 15.2(3g) | Még nincs javított verzió megadva |
| CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76457, CVE-2026-76458 Cisco Unified Computing System (Managed) | 4.0(1a) 4.1(1d) 4.0(4f) 4.0(4c) 4.0(2b) 4.1(2a) 4.0(4a) 4.0(4e) | Még nincs javított verzió megadva |
| CVE-2026-76456 Cisco Unified Computing System (Managed) | 4.0(1a) 4.1(1a) 4.1(1b) 4.0(4h) 4.1(1c) 4.0(4e) 4.0(4g) 4.0(2e) | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-76455 — cve.org
- CVE-2026-76455 — NVD
- EUVD-2026-94460 — ENISA EUVD
- CVE-2026-76453 — cve.org
- CVE-2026-76453 — NVD
- EUVD-2026-94453 — ENISA EUVD
- CVE-2026-76459 — cve.org
- CVE-2026-76459 — NVD
- EUVD-2026-94462 — ENISA EUVD
- CVE-2026-76456 — cve.org
- CVE-2026-76456 — NVD
- EUVD-2026-94458 — ENISA EUVD
- CVE-2026-76457 — cve.org
- CVE-2026-76457 — NVD
- EUVD-2026-94459 — ENISA EUVD
- CVE-2026-76458 — cve.org
- CVE-2026-76458 — NVD
- EUVD-2026-94463 — ENISA EUVD