Ugrás a tartalomra

CVE-2026-20326 CVE-2026-20322 CVE-2026-20325 CVE-2026-76409 CVE-2026-20360 CVE-2026-20361

Cisco Nexus Dashboard: a 2026. szeptemberi biztonsági megerősítő kiadás hiányzó hitelesítést és injektálási hibákat javít (CVE-2026-20326 és mások)

Kritikus 9.9 Gyártó: Cisco Közzétéve

A Cisco Nexus Dashboard kiadásait több kritikus sérülékenység érinti, amelyek hiányzó hitelesítésből és injektálási hibákból erednek. A Cisco 2026. szeptemberi biztonsági megerősítő kiadása javítja ezeket; kerülő megoldást nem ismertetnek.

Mi történt

A Cisco Nexus Dashboardhoz kiadott 2026. szeptemberi biztonsági megerősítő kiadás több, belső biztonsági felülvizsgálat során talált sérülékenységet kezel. A CVE-2026-20326 esetében egy kritikus funkció hitelesítése hiányzik. A CVE-2026-20326 CVSS 3.1 vektora: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ami azt jelenti, hogy egy távoli támadónak sem jogosultságra, sem felhasználói beavatkozásra nincs szüksége, és a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás egyaránt magas lehet.

Ugyanez a kiadás kezeli a CVE-2026-20322 (nem megfelelő hozzáférés-szabályozás), a CVE-2026-20325 (parancsban használt speciális elemek nem megfelelő semlegesítése), a CVE-2026-76409 (elérési út nem megfelelő korlátozása), a CVE-2026-20360 (információszivárgás és nem biztonságos kezelés) és a CVE-2026-20361 (SQL-injektálás) sérülékenységeket is. Ezek CVSS 3.1 alappontszáma 9,9, illetve 8,8, és alacsony jogosultságú, hálózaton keresztül támadó, felhasználói beavatkozást nem igénylő támadóval számolnak; a parancsinjektálási és a hozzáférés-szabályozási probléma esetében a hatókör megváltozik.

A Cisco PSIRT közlése szerint nem ismer olyan nyilvános bejelentést, és nem tud a jelen biztonsági közleményben ismertetett sérülékenységek rosszindulatú kihasználásáról sem. CISA KEV-bejegyzés nincs, és nyilvános közzétételt sem rögzítettek.

Kit érint

Az érintett termék a Cisco Nexus Dashboard. A Cisco a következő érintett verziókat sorolja fel: 2.1(1d), 2.1(1e), 2.1(2d), 2.2(1h), 2.2(1e), 2.2(2d), 2.1(2f) és 2.3(1c). Ha Cisco Nexus Dashboardot üzemeltet, hasonlítsa össze a futó verziót ezzel a listával.

Mit kell most tenni

  1. Telepítse a Cisco Nexus Dashboard szoftveres biztonsági megerősítő kiadását, amelyet a Cisco 2026. szeptemberi biztonsági közleménye ismertet.
  2. Készüljön fel arra, hogy nincs kerülő megoldás: a Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné. Amíg a frissítést nem telepíti, korlátozza a Nexus Dashboard felügyeleti felületéhez való hálózati hozzáférést, különösen a nem megbízható hálózatok irányából.
  3. Győződjön meg arról, hogy a környezetében minden érintett verzió frissítve lett, és vizsgálja át a rendszergazdai fiókokat és a konfigurációs változtatásokat váratlan tevékenység nyomai után.

Hogyan észlelhető

A Cisco nem tett közzé kompromittálódásra utaló jeleket ezekhez a sérülékenységekhez. Amíg a biztonsági megerősítő kiadást nem telepíti, figyelje a Cisco Nexus Dashboard rendszergazdai hozzáféréseit és konfigurációs változtatásait váratlan tevékenység szempontjából.

A javításon túl

Ezek pontosan azok a hibák, amelyeket a kitettségkezelés és az offenzív tesztelés még azelőtt hivatott feltárni, hogy egy biztonsági közlemény megjelenne. A hálózatból elérhető, hiányzó hitelesítésű felügyeleti felület kitettségi problémát jelent, az injektálási vagy hozzáférés-szabályozási gyengeségeket pedig a behatolási teszt találja meg először. Használja a Virtuális CISO szolgáltatást (vCISO) a hálózatból elérhető felügyeleti felületek csökkentésére, vagy a Bevezetési és felmérési szolgáltatásokat Cisco Nexus Dashboard-környezetének felmérésére és megerősítésére.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20326
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva
CVE-2026-20322
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva
CVE-2026-20325
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva
CVE-2026-76409
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva
CVE-2026-20360
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva
CVE-2026-20361
Cisco Nexus Dashboard
2.1(1d)
2.1(1e)
2.1(2d)
2.2(1h)
2.2(1e)
2.2(2d)
2.1(2f)
2.3(1c)
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.