Heti összefoglaló
Cisco 2026. évi 41. heti sérülékenységei: hitelesítést nem igénylő NX-OS, Splunk és License On-Prem hibák emelkednek ki az 59 CVE közül
A Cisco 2026. évi 41. heti kiadása 59 CVE-t fed le a Splunk Enterprise, az NX-OS, a License On-Prem és más termékek körében. A kiadás egyetlen CVE-azonosítója sem szerepel a CISA KEV listáján. A tizennyolc kritikus hiba – amelyek közül több hitelesítést nem igénylő, hálózaton keresztül elérhető – az NX-OS-t, valamint a hálózatból elérhető Splunk vagy License On-Prem rendszereket teszi a javítások elsődleges prioritásává.
A kiadás röviden
A Cisco a 2026. évi 41. hétre 59 CVE-azonosítót tett közzé, amely a 2026. október 5. és 2026. október 11. közötti időszakot fedi le. A súlyosság szerinti megoszlás: 18 kritikus, 15 magas, 25 közepes és 1 pontszám nélküli. A legtöbb bejegyzéssel érintett termékek: Splunk Enterprise (22), Cisco NX-OS Software (13), Cisco License On-Prem (8), Cisco Campus Gateway Software (7) és Cisco Application Policy Infrastructure Controller (APIC) (5). Kisebb számú bejegyzés érinti a Cisco Finesse, a Cisco NX-OS System Software in ACI Mode, a Splunk MCP Server és a Jabber for Android termékeket. A kiadás egyetlen CVE-azonosítója sem szerepel a CISA KEV listáján. A Cisco PSIRT közlése szerint nincs tudomása nyilvános bejelentésről vagy az NX-OS, a License On-Prem és az APIC biztonsági közleményeiben szereplő sérülékenységek rosszindulatú kihasználásáról. A kritikus tételek közül több hitelesítést nem igénylő, hálózaton keresztül elérhető távoli kódfuttatási hiba vagy biztonsági megerősítéssel kapcsolatos hiányosság az NX-OS, a Splunk Enterprise és a License On-Prem esetében; ez határozza meg a heti javítási sorrendet.
A legfontosabbak
Splunk Enterprise. A CVE-2026-76268 hiányzó hitelesítésből eredő sérülékenység a keresőfej-klaszter tagjain futó Patroni REST API-ban. A felülethez hálózati hozzáféréssel rendelkező, hitelesítést nem igénylő támadó operációsrendszer-parancsokat futtathat. A Splunk Enterprise 10.0.x és 9.4.x verziói nem érintettek; a javított verziók: 10.4.3 és 10.2.7. A CVE-2026-76284 kritikus besorolású, nem megfelelő semlegesítéssel kapcsolatos hibacsoport, amelyet a 10.4.3, a 10.2.7, a 10.0.10 és a 9.4.15 verzióban javítottak. Mindkettő CVSS-pontszáma 9.8, a támadási vektor hálózati, és egyik sem igényel jogosultságot vagy felhasználói interakciót.
Cisco NX-OS Software. A CVE-2026-76471 hitelesítést nem igénylő távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé az NX-API-n keresztül. A CVE-2026-76465 távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé az MPLS OAM funkción keresztül a Nexus 3000 és 9000 sorozatú switcheken. A CVE-2026-76485 és a CVE-2026-76486 távoli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé a VXLAN OAM (NGOAM) funkción keresztül. Mindegyik CVSS-pontszáma 9.8, egyik sem igényel jogosultságot vagy felhasználói interakciót, és a hálózati hozzáféréssel rendelkező támadó root jogosultsággal futtathat kódot, vagy újraindulásra kényszerítheti az eszközt. Az NX-OS-hoz külön biztonsági megerősítési közlemények is tartoznak, amelyek nem megfelelő hozzáférés-szabályozást és határon túli írásokat ismertetnek.
Cisco License On-Prem. A CVE-2026-76482 – amelynek CVSS-pontszáma 10 – nem megfelelő bemenet-ellenőrzést takar. A CVE-2026-76480 – amelynek CVSS-pontszáma 9.8 – nem megfelelő hitelesítést takar. Mindkettő a korábban Smart Software Manager On-Prem néven ismert termék 2026. októberi biztonsági megerősítő kiadásának része.
Cisco APIC. A 2026. októberi APIC biztonsági megerősítő kiadás kritikus, hálózaton keresztül elérhető, nem megfelelő hozzáférés-szabályozást és nem megfelelő semlegesítést érintő sérülékenységeket tartalmaz; az ezen az oldalon található táblázat sorolja fel a kapcsolódó CVE-azonosítókat.
Javítási sorrend
- Kezdje a Splunk Enterprise keresőfej-klaszter tagjaival. A CVE-2026-76268 esetében frissítse az érintett 10.4-es és 10.2-es kiadásokat a 10.4.3 vagy a 10.2.7 verzióra; a Splunk Enterprise 10.0.x és 9.4.x verziói nem érintettek. A CVE-2026-76284 esetében frissítse az érintett verzióágakat a 10.4.3, a 10.2.7, a 10.0.10 vagy a 9.4.15 verzióra. Részesítse előnyben azokat a rendszereket, ahol a Patroni REST API vagy a keresőfej-klaszter felügyeleti felülete nem megbízható hálózatokból is elérhető.
- Telepítse a biztonsági javításokat a Cisco NX-OS eszközökön ott, ahol az NX-API, az MPLS OAM vagy a VXLAN OAM engedélyezett, különösen a Nexus 3000 és 9000 sorozatú switcheknél. A vonatkozó biztonsági közlemények a CVE-2026-76471, a CVE-2026-76465, a CVE-2026-76485 és a CVE-2026-76486 azonosítókat fedik le. Ezek hitelesítést nem igénylő, távoli kódfuttatást vagy szolgáltatásmegtagadást lehetővé tevő hibák; minden Cisco biztonsági közleményben ellenőrizze az érintett verzióághoz tartozó javított verziót.
- Frissítse a Cisco License On-Prem – korábbi nevén Smart Software Manager On-Prem – terméket a 2026. októberi biztonsági megerősítő kiadásra. Ez a kiadás javítja a CVE-2026-76482 és a CVE-2026-76480 azonosítójú hibákat, amelyek a biztonsági közleményben felsorolt régebbi verzióvonalakat érintik.
- Alkalmazza a 2026. októberi APIC biztonsági megerősítő kiadást az érintett Cisco Application Policy Infrastructure Controller-telepítéseken.
- Ezt követően a kitettségkezelési adatai alapján haladjon végig a fennmaradó magas és közepes súlyosságú tételeken, kiemelten kezelve a hálózatból elérhető Cisco Campus Gateway Software-t és a Splunk Enterprise közepes súlyosságú hibacsoportját.
A javításon túl
Az olyan kiadásokat, amelyekben a hitelesítést nem igénylő, hálózaton keresztül elérhető hibák dominálnak, úgy lehet a legjobban kezelni, ha már a javítás napja előtt tudja, mely felügyeleti síkok, API-k és klaszterfelületek érhetők el ténylegesen. A Virtuális CISO szolgáltatás (vCISO) építi fel ezt a kitettségi képet és a javítási sorrendet. Ha e hibák bármelyikét kihasználnák, a kódfuttatás, a privilegizált fiókok tevékenysége és a szokatlan folyamatviselkedés olyan telemetriai adatokat hagy hátra, amelyek észlelésére és kezelésére a Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatás épült.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-76482 | Cisco License On-Prem | Kritikus 10.0 | Riasztás → |
| CVE-2026-76268 | Splunk Enterprise | Kritikus 9.8 | Riasztás → |
| CVE-2026-76284 | Splunk Enterprise | Kritikus 9.8 | Riasztás → |
| CVE-2026-76465 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76455 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76471 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76459 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76480 | Cisco License On-Prem | Kritikus 9.8 | Riasztás → |
| CVE-2026-76485 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76486 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76499 | Cisco Application Policy Infrastructure Controller (APIC) | Kritikus 9.8 | Riasztás → |
| CVE-2026-76498 | Cisco Application Policy Infrastructure Controller (APIC) | Kritikus 9.8 | Riasztás → |
| CVE-2026-76500 | Cisco Application Policy Infrastructure Controller (APIC) | Kritikus 9.8 | Riasztás → |
| CVE-2026-76501 | Cisco NX-OS Software | Kritikus 9.8 | Riasztás → |
| CVE-2026-76464 | Cisco Campus Gateway Software | Kritikus 9.6 | Riasztás → |
| CVE-2026-76454 | Cisco License On-Prem | Kritikus 9.1 | Riasztás → |
| CVE-2026-20328 | Cisco License On-Prem | Kritikus 9.1 | Riasztás → |
| CVE-2026-76483 | Cisco License On-Prem | Kritikus 9.1 | Riasztás → |
| CVE-2026-76282 | Splunk Enterprise | Magas 8.8 | |
| CVE-2026-76453 | Cisco NX-OS Software | Magas 8.8 | Riasztás → |
| CVE-2026-76484 | Cisco License On-Prem | Magas 8.8 | Riasztás → |
| CVE-2026-76463 | Cisco Campus Gateway Software | Magas 8.8 | Riasztás → |
| CVE-2026-76470 | Cisco Campus Gateway Software | Magas 8.8 | Riasztás → |
| CVE-2026-76472 | Cisco Campus Gateway Software | Magas 8.8 | Riasztás → |
| CVE-2026-76456 | Cisco NX-OS Software | Magas 8.6 | Riasztás → |
| CVE-2026-76457 | Cisco NX-OS Software | Magas 8.6 | Riasztás → |
| CVE-2026-76458 | Cisco NX-OS Software | Magas 8.6 | Riasztás → |
| CVE-2026-76468 | Cisco Campus Gateway Software | Magas 8.2 | Riasztás → |
| CVE-2026-76266 | Splunk Enterprise | Magas 7.7 | |
| CVE-2026-76283 | Splunk Enterprise | Magas 7.6 | |
| CVE-2026-76467 | Cisco Campus Gateway Software | Magas 7.5 | Riasztás → |
| CVE-2026-76469 | Cisco Campus Gateway Software | Magas 7.4 | Riasztás → |
| CVE-2026-20362 | Cisco Finesse | Magas 7.2 | |
| CVE-2026-76271 | Splunk Enterprise | Közepes 6.5 | |
| CVE-2026-76274 | Splunk Enterprise | Közepes 6.5 | |
| CVE-2026-76265 | Splunk Enterprise | Közepes 6.5 | |
| CVE-2026-76269 | Splunk Enterprise | Közepes 6.5 | |
| CVE-2026-76270 | Splunk Enterprise | Közepes 6.5 | |
| CVE-2026-20321 | Cisco Application Policy Infrastructure Controller (APIC) | Közepes 6.5 | |
| CVE-2026-76488 | Cisco Application Policy Infrastructure Controller (APIC) | Közepes 6.5 |
Mind a(z) 59 megjelenítése
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-76280 | Splunk Enterprise | Közepes 6.3 | |
| CVE-2026-20038 | Cisco NX-OS System Software in ACI Mode | Közepes 5.8 | |
| CVE-2026-20173 | Cisco NX-OS Software | Közepes 5.8 | |
| CVE-2026-76281 | Splunk Enterprise | Közepes 5.3 | |
| CVE-2026-76286 | Splunk MCP Server | Közepes 5.3 | |
| CVE-2026-101886 | Jabber for Android | Közepes 5.1 | |
| CVE-2026-76452 | Cisco License On-Prem | Közepes 4.9 | Riasztás → |
| CVE-2026-76437 | Cisco License On-Prem | Közepes 4.9 | Riasztás → |
| CVE-2026-20032 | Cisco NX-OS Software | Közepes 4.4 | |
| CVE-2026-76264 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76267 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76272 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76273 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76275 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76276 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76278 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76279 | Splunk Enterprise | Közepes 4.3 | |
| CVE-2026-76277 | Splunk Enterprise | Közepes 4.1 | |
| CVE-2026-76285 | Splunk Enterprise | Nincs pontszám |
Hivatkozások
Gyártói közlemény
- Cisco License (Smart Software Manager) On-Prem Security Hardening Release: October 2026
- Cisco Nexus 3000 and 9000 Series Switches MPLS OAM Remote Code Execution Vulnerability
- Cisco NX-OS Software Security Hardening Release: October 2026
- Cisco NX-OS Software NX-API Remote Code Execution Vulnerability
- Cisco Nexus 3000 and 9000 Series Switches NGOAM Remote Code Execution Vulnerabilities
- Cisco Application Policy Infrastructure Controller Security Hardening Release: October …
CVE
- CVE-2026-76482 — cve.org
- CVE-2026-76482 — NVD
- EUVD-2026-94465 — ENISA EUVD
- CVE-2026-76268 — cve.org
- CVE-2026-76268 — NVD
- EUVD-2026-94620 — ENISA EUVD
- CVE-2026-76284 — cve.org
- CVE-2026-76284 — NVD
- EUVD-2026-94585 — ENISA EUVD
- CVE-2026-76465 — cve.org
- CVE-2026-76465 — NVD
- EUVD-2026-94457 — ENISA EUVD
- CVE-2026-76455 — cve.org
- CVE-2026-76455 — NVD
- EUVD-2026-94460 — ENISA EUVD
- CVE-2026-76471 — cve.org
- CVE-2026-76471 — NVD
- EUVD-2026-94461 — ENISA EUVD
- CVE-2026-76459 — cve.org
- CVE-2026-76459 — NVD
- EUVD-2026-94462 — ENISA EUVD
- CVE-2026-76480 — cve.org
- CVE-2026-76480 — NVD
- EUVD-2026-94464 — ENISA EUVD
- CVE-2026-76485 — cve.org
- CVE-2026-76485 — NVD
- EUVD-2026-94467 — ENISA EUVD
- CVE-2026-76486 — cve.org
- CVE-2026-76486 — NVD
- EUVD-2026-94470 — ENISA EUVD
- CVE-2026-76499 — cve.org
- CVE-2026-76499 — NVD
- EUVD-2026-94471 — ENISA EUVD
- CVE-2026-76498 — cve.org
- CVE-2026-76498 — NVD
- EUVD-2026-94472 — ENISA EUVD