Kiadási összefoglaló
Cisco 2026. 36. hete: a 11 CVE-t három kritikus IOS XR- és NX-OS-sérülékenység vezeti
A Cisco 2026. 36. heti kiadása 11 CVE-t érint: 3 kritikus, 6 magas és 2 közepes besorolású. A CVE-k egyike sincs kihasználtként nyilvántartva, és nincs közöttük CISA KEV-bejegyzés sem. Elsőként az NX-OS Silicon One távoli kódfuttatási hibáját és az IOS XR megerősítési (hardening) kiadását kezelje, majd a SIP- és a Secure Email-javításokat.
A kiadás röviden
A Cisco 2026. 36. heti kiadása 11, olvasóink számára releváns CVE-t tartalmaz. A súlyossági besorolás szerint három kritikus, hat magas és két közepes tétel szerepel benne. Egyik CVE sincs kihasználtként jelölve, és egyik sem jelenik meg a CISA ismerten kihasznált sérülékenységeit tartalmazó katalógusában (Known Exploited Vulnerabilities, KEV). Termékek szerint hét érinti a Cisco IOS XR Software terméket, kettő a Cisco Secure Email terméket, egy a Cisco NX-OS Software terméket, egy pedig a Cisco Session Initiation Protocol (SIP) Software terméket.
A legsürgősebb tétel a CVE-2026-20212, amely kritikus távoli kódfuttatási hiba a Silicon One hardverabsztrakciós rétegben, és a Cisco Nexus 3000 és 9000 sorozatú kapcsolókat érinti. A másik két kritikus CVE, a CVE-2026-20274 és a CVE-2026-20279, öt magas besorolású IOS XR-tétellel együtt a Cisco IOS XR Software 2026. szeptemberi megerősítési (hardening) kiadásának a része.
A legfontosabbak
Cisco NX-OS Software – CVE-2026-20212. Kritikus távoli kódfuttatási sérülékenység a Silicon One integrációban. A hálózaton, hitelesítés nélkül érhető el az alapértelmezett L3 VRF-ben a TCP 43210 és 43211 porton; sikeres kihasználása root-jogosultságú kódfuttatást vagy az eszköz újraindulását teheti lehetővé. A Cisco PSIRT szerint nem tud nyilvános bejelentésről vagy rosszindulatú felhasználásról. Ezt a tételt azért érdemes elsőként megvizsgálni, mert kritikus besorolást párosít hitelesítés nélküli hálózati hozzáféréssel széles körben telepített kapcsolóplatformokon.
Cisco IOS XR Software – 2026. szeptemberi megerősítési (hardening) kiadás. Ez a kiadás legnagyobb csoportját hét CVE alkotja: CVE-2026-20274 (nem megfelelő erőforrás-szabályozás, CVSS 9,8), CVE-2026-20279 (nem megfelelő hozzáférés-szabályozás, CVSS 9,8), CVE-2026-20275 (hibás számítás, CVSS 8,8), CVE-2026-20280 (a kivételes állapotok nem megfelelő kezelése, CVSS 8,8), CVE-2026-20278 (nem megfelelő semlegesítés, CVSS 8,8), CVE-2026-20276 (elégtelen vezérlésfolyam-kezelés, CVSS 8,6) és CVE-2026-20277 (a védelmi mechanizmus hibája, CVSS 8,2). A kritikus besorolású tételek hitelesítést nem igénylő hálózati sérülékenységek; a magas besorolásúak között hálózati és szomszédos vektorú problémák is vannak. Azért fontosak, mert az IOS XR a gerinchálózati és átviteli infrastruktúrát futtatja. A Cisco mindegyik CVE-hez külön biztonsági közleményt adott ki.
Javítási sorrend
- Elsőként a CVE-2026-20212 miatt érintett Cisco NX-OS Software termékkel foglalkozzon. Mivel hitelesítést nem igénylő, hálózaton keresztül elérhető távoli kódfuttatási sérülékenységről van szó, az érintett Nexus 3000 és 9000 sorozatú kapcsolókat minden más tétel előtt javítsa.
- Ezután térjen át a Cisco IOS XR Software megerősítési (hardening) kiadására. Először a két kritikus CVE, a CVE-2026-20274 és a CVE-2026-20279 javítását telepítse, majd foglalkozzon a megerősítési kiadás öt magas besorolású CVE-jével: CVE-2026-20275, CVE-2026-20280, CVE-2026-20278, CVE-2026-20276 és CVE-2026-20277. Ezen a csoporton belül a legmagasabb prioritásként az internet felől elérhető IOS XR-eszközöket kezelje.
- A CVE-2026-20281 miatt javítsa a SIP szoftvert futtató Cisco Desk Phone 9800 sorozat, IP Phone 7800 és 8800 sorozat, valamint Video Phone 8875 készülékeket. A kockázat hitelesítést nem igénylő távoli szolgáltatásmegtagadás olyan telefonokon, amelyek a Unified CM-hez regisztráltak, és a Web Access engedélyezve van; a Web Access alapértelmezés szerint ki van kapcsolva.
- Frissítse a Cisco Secure Email terméket a CVE-2026-20354 és a CVE-2026-20355 miatt. Ezek közepes besorolású S/MIME nyílt szöveg visszanyerését érintő hibák; nyilvános bejelentés van róluk, de ismert rosszindulatú kihasználás nincs. Javítsa őket, miután a kritikus és a magas besorolású tételek folyamatban vannak.
- Fejezze be a fennmaradó Cisco-frissítési ciklust minden olyan érintett eszköznél, amelyet a fentiek még nem fednek le, a szokásos változáskezelést követve.
A javításon túl
Az ilyen kiadásoknál, ahol a legnagyobb kockázatot hitelesítést nem igénylő, hálózaton elérhető IOS XR- és NX-OS-hibák jelentik, az első kérdés az, hogy mely eszközök vannak kitéve. A Virtuális CISO szolgáltatás segíthet felmérni ezt a kitettséget, mielőtt lejár a javítás telepítésére rendelkezésre álló idő. Ha később kódfuttatás vagy hitelesítő adatokkal való visszaélés merül fel gyanúként, a Menedzselt kiberbiztonsági felügyelet biztosíthatja a felderítést és a vizsgálati nyomvonalat.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-20212 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-20274 | Cisco IOS XR Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-20279 | Cisco IOS XR Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-20275 | Cisco IOS XR Software | Magas 8.8 | Riasztás → |
| CVE-2026-20280 | Cisco IOS XR Software | Magas 8.8 | Riasztás → |
| CVE-2026-20278 | Cisco IOS XR Software | Magas 8.8 | Riasztás → |
| CVE-2026-20276 | Cisco IOS XR Software | Magas 8.6 | Riasztás → |
| CVE-2026-20277 | Cisco IOS XR Software | Magas 8.2 | Riasztás → |
| CVE-2026-20281 | Cisco Session Initiation Protocol (SIP) Software | Magas 7.5 | |
| CVE-2026-20354 | Cisco Secure Email | Közepes 5.9 | |
| CVE-2026-20355 | Cisco Secure Email | Közepes 5.9 |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-20212 — cve.org
- CVE-2026-20212 — NVD
- CVE-2026-20274 — cve.org
- CVE-2026-20274 — NVD
- CVE-2026-20279 — cve.org
- CVE-2026-20279 — NVD
- CVE-2026-20275 — cve.org
- CVE-2026-20275 — NVD
- CVE-2026-20280 — cve.org
- CVE-2026-20280 — NVD
- CVE-2026-20278 — cve.org
- CVE-2026-20278 — NVD
- CVE-2026-20276 — cve.org
- CVE-2026-20276 — NVD
- CVE-2026-20277 — cve.org
- CVE-2026-20277 — NVD
- CVE-2026-20281 — cve.org
- CVE-2026-20281 — NVD
- CVE-2026-20354 — cve.org
- CVE-2026-20354 — NVD
- CVE-2026-20355 — cve.org
- CVE-2026-20355 — NVD