Ugrás a tartalomra

Kiadási összefoglaló

Cisco 2026. 36. hete: a 11 CVE-t három kritikus IOS XR- és NX-OS-sérülékenység vezeti

Kritikus 9.8 Gyártó: Cisco 11 érintett CVE Közzétéve

A Cisco 2026. 36. heti kiadása 11 CVE-t érint: 3 kritikus, 6 magas és 2 közepes besorolású. A CVE-k egyike sincs kihasználtként nyilvántartva, és nincs közöttük CISA KEV-bejegyzés sem. Elsőként az NX-OS Silicon One távoli kódfuttatási hibáját és az IOS XR megerősítési (hardening) kiadását kezelje, majd a SIP- és a Secure Email-javításokat.

A kiadás röviden

A Cisco 2026. 36. heti kiadása 11, olvasóink számára releváns CVE-t tartalmaz. A súlyossági besorolás szerint három kritikus, hat magas és két közepes tétel szerepel benne. Egyik CVE sincs kihasználtként jelölve, és egyik sem jelenik meg a CISA ismerten kihasznált sérülékenységeit tartalmazó katalógusában (Known Exploited Vulnerabilities, KEV). Termékek szerint hét érinti a Cisco IOS XR Software terméket, kettő a Cisco Secure Email terméket, egy a Cisco NX-OS Software terméket, egy pedig a Cisco Session Initiation Protocol (SIP) Software terméket.

A legsürgősebb tétel a CVE-2026-20212, amely kritikus távoli kódfuttatási hiba a Silicon One hardverabsztrakciós rétegben, és a Cisco Nexus 3000 és 9000 sorozatú kapcsolókat érinti. A másik két kritikus CVE, a CVE-2026-20274 és a CVE-2026-20279, öt magas besorolású IOS XR-tétellel együtt a Cisco IOS XR Software 2026. szeptemberi megerősítési (hardening) kiadásának a része.

A legfontosabbak

Cisco NX-OS Software – CVE-2026-20212. Kritikus távoli kódfuttatási sérülékenység a Silicon One integrációban. A hálózaton, hitelesítés nélkül érhető el az alapértelmezett L3 VRF-ben a TCP 43210 és 43211 porton; sikeres kihasználása root-jogosultságú kódfuttatást vagy az eszköz újraindulását teheti lehetővé. A Cisco PSIRT szerint nem tud nyilvános bejelentésről vagy rosszindulatú felhasználásról. Ezt a tételt azért érdemes elsőként megvizsgálni, mert kritikus besorolást párosít hitelesítés nélküli hálózati hozzáféréssel széles körben telepített kapcsolóplatformokon.

Cisco IOS XR Software – 2026. szeptemberi megerősítési (hardening) kiadás. Ez a kiadás legnagyobb csoportját hét CVE alkotja: CVE-2026-20274 (nem megfelelő erőforrás-szabályozás, CVSS 9,8), CVE-2026-20279 (nem megfelelő hozzáférés-szabályozás, CVSS 9,8), CVE-2026-20275 (hibás számítás, CVSS 8,8), CVE-2026-20280 (a kivételes állapotok nem megfelelő kezelése, CVSS 8,8), CVE-2026-20278 (nem megfelelő semlegesítés, CVSS 8,8), CVE-2026-20276 (elégtelen vezérlésfolyam-kezelés, CVSS 8,6) és CVE-2026-20277 (a védelmi mechanizmus hibája, CVSS 8,2). A kritikus besorolású tételek hitelesítést nem igénylő hálózati sérülékenységek; a magas besorolásúak között hálózati és szomszédos vektorú problémák is vannak. Azért fontosak, mert az IOS XR a gerinchálózati és átviteli infrastruktúrát futtatja. A Cisco mindegyik CVE-hez külön biztonsági közleményt adott ki.

Javítási sorrend

  1. Elsőként a CVE-2026-20212 miatt érintett Cisco NX-OS Software termékkel foglalkozzon. Mivel hitelesítést nem igénylő, hálózaton keresztül elérhető távoli kódfuttatási sérülékenységről van szó, az érintett Nexus 3000 és 9000 sorozatú kapcsolókat minden más tétel előtt javítsa.
  1. Ezután térjen át a Cisco IOS XR Software megerősítési (hardening) kiadására. Először a két kritikus CVE, a CVE-2026-20274 és a CVE-2026-20279 javítását telepítse, majd foglalkozzon a megerősítési kiadás öt magas besorolású CVE-jével: CVE-2026-20275, CVE-2026-20280, CVE-2026-20278, CVE-2026-20276 és CVE-2026-20277. Ezen a csoporton belül a legmagasabb prioritásként az internet felől elérhető IOS XR-eszközöket kezelje.
  1. A CVE-2026-20281 miatt javítsa a SIP szoftvert futtató Cisco Desk Phone 9800 sorozat, IP Phone 7800 és 8800 sorozat, valamint Video Phone 8875 készülékeket. A kockázat hitelesítést nem igénylő távoli szolgáltatásmegtagadás olyan telefonokon, amelyek a Unified CM-hez regisztráltak, és a Web Access engedélyezve van; a Web Access alapértelmezés szerint ki van kapcsolva.
  1. Frissítse a Cisco Secure Email terméket a CVE-2026-20354 és a CVE-2026-20355 miatt. Ezek közepes besorolású S/MIME nyílt szöveg visszanyerését érintő hibák; nyilvános bejelentés van róluk, de ismert rosszindulatú kihasználás nincs. Javítsa őket, miután a kritikus és a magas besorolású tételek folyamatban vannak.
  1. Fejezze be a fennmaradó Cisco-frissítési ciklust minden olyan érintett eszköznél, amelyet a fentiek még nem fednek le, a szokásos változáskezelést követve.

A javításon túl

Az ilyen kiadásoknál, ahol a legnagyobb kockázatot hitelesítést nem igénylő, hálózaton elérhető IOS XR- és NX-OS-hibák jelentik, az első kérdés az, hogy mely eszközök vannak kitéve. A Virtuális CISO szolgáltatás segíthet felmérni ezt a kitettséget, mielőtt lejár a javítás telepítésére rendelkezésre álló idő. Ha később kódfuttatás vagy hitelesítő adatokkal való visszaélés merül fel gyanúként, a Menedzselt kiberbiztonsági felügyelet biztosíthatja a felderítést és a vizsgálati nyomvonalat.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-20212Cisco NX-OS SoftwareKritikus 9.8Riasztás →
CVE-2026-20274Cisco IOS XR SoftwareKritikus 9.8Riasztás →
CVE-2026-20279Cisco IOS XR SoftwareKritikus 9.8Riasztás →
CVE-2026-20275Cisco IOS XR SoftwareMagas 8.8Riasztás →
CVE-2026-20280Cisco IOS XR SoftwareMagas 8.8Riasztás →
CVE-2026-20278Cisco IOS XR SoftwareMagas 8.8Riasztás →
CVE-2026-20276Cisco IOS XR SoftwareMagas 8.6Riasztás →
CVE-2026-20277Cisco IOS XR SoftwareMagas 8.2Riasztás →
CVE-2026-20281Cisco Session Initiation Protocol (SIP) SoftwareMagas 7.5
CVE-2026-20354Cisco Secure EmailKözepes 5.9
CVE-2026-20355Cisco Secure EmailKözepes 5.9

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.