CVE-2026-20326 CVE-2026-20322 CVE-2026-20325 CVE-2026-76409 CVE-2026-20360 CVE-2026-20361
Cisco Nexus Dashboard: a 2026. szeptemberi biztonsági megerősítő kiadás hiányzó hitelesítést és injektálási hibákat javít (CVE-2026-20326 és mások)
A Cisco Nexus Dashboard kiadásait több kritikus sérülékenység érinti, amelyek hiányzó hitelesítésből és injektálási hibákból erednek. A Cisco 2026. szeptemberi biztonsági megerősítő kiadása javítja ezeket; kerülő megoldást nem ismertetnek.
Mi történt
A Cisco Nexus Dashboardhoz kiadott 2026. szeptemberi biztonsági megerősítő kiadás több, belső biztonsági felülvizsgálat során talált sérülékenységet kezel. A CVE-2026-20326 esetében egy kritikus funkció hitelesítése hiányzik. A CVE-2026-20326 CVSS 3.1 vektora: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ami azt jelenti, hogy egy távoli támadónak sem jogosultságra, sem felhasználói beavatkozásra nincs szüksége, és a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás egyaránt magas lehet.
Ugyanez a kiadás kezeli a CVE-2026-20322 (nem megfelelő hozzáférés-szabályozás), a CVE-2026-20325 (parancsban használt speciális elemek nem megfelelő semlegesítése), a CVE-2026-76409 (elérési út nem megfelelő korlátozása), a CVE-2026-20360 (információszivárgás és nem biztonságos kezelés) és a CVE-2026-20361 (SQL-injektálás) sérülékenységeket is. Ezek CVSS 3.1 alappontszáma 9,9, illetve 8,8, és alacsony jogosultságú, hálózaton keresztül támadó, felhasználói beavatkozást nem igénylő támadóval számolnak; a parancsinjektálási és a hozzáférés-szabályozási probléma esetében a hatókör megváltozik.
A Cisco PSIRT közlése szerint nem ismer olyan nyilvános bejelentést, és nem tud a jelen biztonsági közleményben ismertetett sérülékenységek rosszindulatú kihasználásáról sem. CISA KEV-bejegyzés nincs, és nyilvános közzétételt sem rögzítettek.
Kit érint
Az érintett termék a Cisco Nexus Dashboard. A Cisco a következő érintett verziókat sorolja fel: 2.1(1d), 2.1(1e), 2.1(2d), 2.2(1h), 2.2(1e), 2.2(2d), 2.1(2f) és 2.3(1c). Ha Cisco Nexus Dashboardot üzemeltet, hasonlítsa össze a futó verziót ezzel a listával.
Mit kell most tenni
- Telepítse a Cisco Nexus Dashboard szoftveres biztonsági megerősítő kiadását, amelyet a Cisco 2026. szeptemberi biztonsági közleménye ismertet.
- Készüljön fel arra, hogy nincs kerülő megoldás: a Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné. Amíg a frissítést nem telepíti, korlátozza a Nexus Dashboard felügyeleti felületéhez való hálózati hozzáférést, különösen a nem megbízható hálózatok irányából.
- Győződjön meg arról, hogy a környezetében minden érintett verzió frissítve lett, és vizsgálja át a rendszergazdai fiókokat és a konfigurációs változtatásokat váratlan tevékenység nyomai után.
Hogyan észlelhető
A Cisco nem tett közzé kompromittálódásra utaló jeleket ezekhez a sérülékenységekhez. Amíg a biztonsági megerősítő kiadást nem telepíti, figyelje a Cisco Nexus Dashboard rendszergazdai hozzáféréseit és konfigurációs változtatásait váratlan tevékenység szempontjából.
A javításon túl
Ezek pontosan azok a hibák, amelyeket a kitettségkezelés és az offenzív tesztelés még azelőtt hivatott feltárni, hogy egy biztonsági közlemény megjelenne. A hálózatból elérhető, hiányzó hitelesítésű felügyeleti felület kitettségi problémát jelent, az injektálási vagy hozzáférés-szabályozási gyengeségeket pedig a behatolási teszt találja meg először. Használja a Virtuális CISO szolgáltatást (vCISO) a hálózatból elérhető felügyeleti felületek csökkentésére, vagy a Bevezetési és felmérési szolgáltatásokat Cisco Nexus Dashboard-környezetének felmérésére és megerősítésére.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20326 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |
| CVE-2026-20322 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |
| CVE-2026-20325 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |
| CVE-2026-76409 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |
| CVE-2026-20360 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |
| CVE-2026-20361 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Még nincs javított verzió megadva |