CVE-2026-20274 CVE-2026-20279 CVE-2026-20275 CVE-2026-20278 CVE-2026-20280 CVE-2026-20276 CVE-2026-20277
Cisco IOS XR Software: a 2026. szeptemberi biztonsági megerősítő kiadás belsőleg feltárt sérülékenységeket javít
A Cisco IOS XR Software terméket több, belső biztonsági vizsgálat során feltárt sérülékenység érinti; ezeket a 2026. szeptemberi biztonsági megerősítő kiadás javítja. Kettő közülük kritikus, és hitelesítés nélkül elérhető; nincs kerülő megoldás. Telepítse a kiadást, és korlátozza az eszközök hálózati kitettségét.
Mi történt
A Cisco egy belső biztonsági felülvizsgálatot követően biztonsági megerősítő kiadást tett közzé az IOS XR Software termékhez. A kiadás hét, belső vizsgálat során feltárt sérülékenységet javít. Ezek közül kettő kritikus besorolású, CVSS-pontszámuk 9,8, és a hálózaton keresztül, hitelesítés vagy felhasználói beavatkozás nélkül elérhető; sikeres kihasználásuk esetén a támadó teljes irányítást szerezhet az érintett eszköz felett, ami a bizalmasság, a sértetlenség és a rendelkezésre állás sérülését okozhatja. A további öt magas besorolású. Ezek hálózaton vagy szomszédos hálózaton keresztül érhetők el; egy részük alacsony jogosultsági szintet igényel, hatásuk pedig a jogosulatlan módosítástól és a rendelkezésre állás elvesztésétől a teljes kompromittálódásig terjed. A Cisco PSIRT közölte, hogy nincs tudomása a jelen biztonsági közleményben szereplő sérülékenységek nyilvános bejelentéséről vagy rosszindulatú kihasználásáról.
Kit érint
A Cisco az IOS XR Software alábbi verzióit sorolja fel érintettként: 6.5.25, 6.5.26, 6.5.28, 6.5.29, 6.5.90, 7.0.1, 7.0.90 és 7.1.1. Minden olyan üzemeltetett környezet, amely e verziók valamelyikét futtatja, tekintse magát érintettnek. Az itt elérhető adatok nem sorolnak fel konkrét javított verziószámokat; a Cisco jelezte, hogy elérhető javítás.
Mit kell most tenni
- Mérje fel az érintett eszközöket: ellenőrizze, hogy a felsorolt IOS XR Software-verziók valamelyike használatban van-e.
- Telepítse a 2026. szeptemberi biztonsági megerősítő kiadást. Az itt elérhető adatok nem tartalmaznak konkrét javított verziószámokat, ezért a megfelelő kiadást a Cisco biztonsági közleményéből vagy a Cisco támogatási csatornáján keresztül szerezze be.
- Ezekre a sérülékenységekre nincs kerülő megoldás, ezért a javítást tekintse elsődleges kárelhárítási lépésnek.
- A javítások befejezéséig korlátozza az érintett eszközök hálózati elérését – különösen a felügyeleti interfészek elérését – kizárólag megbízható hálózatokra.
- A javítások telepítése után ellenőrizze, hogy az érintett verziók már nincsenek jelen, és vizsgálja felül, hogy az eszközök hozzáférés-szabályozása továbbra is megfelelő-e.
Hogyan észlelhető
A Cisco nem tett közzé kompromisszumra utaló jeleket ezekhez a sérülékenységekhez. Az észlelést az érintett IOS XR Software-verziók pontos számbavételével kezdje, és tekintse át, hogy mely felügyeleti vagy szolgáltatási interfészek érhetők el nem megbízható hálózatokból. A javítások után győződjön meg arról, hogy az eszközök már nem jelzik az érintett verziókat.
A javításon túl
Egy olyan biztonsági közlemény esetén, amelyhez nincs kerülő megoldás, az első feladat annak felmérése, hogy az érintett IOS XR-eszközök hol helyezkednek el, és a hálózat mely részei férhetnek hozzájuk. A Virtuális CISO szolgáltatás (vCISO) segíthet ennek a kitettségi helyzetképnek a kialakításában és naprakészen tartásában, így a hálózatból elérhető szolgáltatások már azelőtt láthatóvá válnak, hogy egy biztonsági megerősítő kiadás sürgetővé válna. Mivel ez olyan gyártói szoftver, amely az Ön útválasztási infrastruktúrájában fut, az Ellátási lánc védelem és harmadik fél kockázatok segít nyomon követni ezeket a biztonsági közleményeket, és megtervezni a hibajavítást az egyéb, külső felekkel kapcsolatos kockázatkezelési kötelezettségekkel összhangban.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20274 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20279 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20275 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20278 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20280 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20276 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
| CVE-2026-20277 Cisco IOS XR Software | 6.5.29 7.0.1 6.5.26 6.5.25 6.5.28 6.5.90 7.1.1 7.0.90 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-20274 — cve.org
- CVE-2026-20274 — NVD
- CVE-2026-20279 — cve.org
- CVE-2026-20279 — NVD
- CVE-2026-20275 — cve.org
- CVE-2026-20275 — NVD
- CVE-2026-20278 — cve.org
- CVE-2026-20278 — NVD
- CVE-2026-20280 — cve.org
- CVE-2026-20280 — NVD
- CVE-2026-20276 — cve.org
- CVE-2026-20276 — NVD
- CVE-2026-20277 — cve.org
- CVE-2026-20277 — NVD