CVE-2026-76464 CVE-2026-76463 CVE-2026-76470 CVE-2026-76472 CVE-2026-76468 CVE-2026-76467 CVE-2026-76469
A Cisco Meraki 2026. októberi Security Hardening Release kritikus és magas súlyosságú hibákat javít (CVE-2026-76464 és mások)
A Cisco Meraki Security Hardening Release 2026. októberi kiadása több hibát javít a Campus Gateway, az MR, az MV és az MX eszközökben. A CVE-2026-76464 (CVSS 9,6) lehetővé teszi, hogy egy szomszédos hálózatból érkező támadó teljes mértékben átvegye az irányítást egy eszköz felett. A Cisco szerint nincs ismert nyilvános kihasználás, és nem létezik kerülő megoldás. Telepítse a frissítést.
Mi történt
A Cisco belső biztonsági felülvizsgálat során több sérülékenységet azonosított a Campus Gateway, a Meraki MR vezeték nélküli hozzáférési pont, az MV kamera és az MX biztonsági eszköz termékekben, majd közzétette a Meraki Security Hardening Release 2026. októberi kiadását. A hibák a következő gyengeségtípusokba sorolhatók: erőforrás élettartama során történő nem megfelelő kezelés (CVE-2026-76467), nem megfelelő bemeneti ellenőrzés (CVE-2026-76468), a vezérlési folyamat elégtelen kezelése (CVE-2026-76469), helytelen számítás (CVE-2026-76470), speciális elemek nem megfelelő semlegesítése (CVE-2026-76472), nem megfelelő hozzáférés-szabályozás (CVE-2026-76463) és pufferek kezelése (CVE-2026-76464).
A legsúlyosabb CVE-2026-76464 CVSS 3.1 szerinti alappontszáma 9,6: egy szomszédos hálózatból érkező támadó jogosultság és felhasználói beavatkozás nélkül kihasználhatja, megváltozott hatókörrel, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatással. Több más hiba is hitelesítés nélkül érhető el szomszédos hálózatból vagy a hálózatból; a CVE-2026-76472 helyileg, alacsony jogosultsággal használható ki. Egyik sérülékenység kihasználásához sincs szükség felhasználói beavatkozásra.
A Cisco termékbiztonsági incidenskezelő csoportja szerint nem tud nyilvános bejelentésről vagy a közleményben ismertetett sérülékenységek rosszindulatú kihasználásáról. A hibákat belső vizsgálat során fedezték fel, és nem hozták őket nyilvánosságra.
Kit érint
Az érintett verziók a következők: Cisco Campus Gateway Software CG 33.1.3; Cisco Meraki MR Wireless Access Points Software MR 33.1.2, MR 30.6, MR 32.1.7, MR 32.2.3, MR 32.2.4 és MR 33.1.1; Cisco Meraki MV Firmware 4.20, 5.0, 5.1, 5.2, 5.3, 5.4, 5.4.1 és 5.5; valamint Cisco Meraki MX Firmware 16.2, 16.3, 16.4, 16.5, 16.6, 17.3, 17.6 és 17.7. Azoknak a szervezeteknek, amelyek ezeket a termékeket campus gatewayként, vezeték nélküli infrastruktúraként, videovégpontként vagy biztonsági eszközként használják, ellenőrizniük kell az eszközparkjuk verzióit és üzemeltetési szerepét.
Mit kell most tenni
- Ellenőrizze, hogy az Ön környezetében fut-e a fent felsorolt érintett verziók valamelyike.
- Telepítse a Cisco Meraki Security Hardening Release 2026. októberi kiadását, amelyet a Cisco e sérülékenységek kezelésére adott ki.
- Vegye figyelembe, hogy a Cisco szerint ezekhez a sérülékenységekhez nincs kerülő megoldás, ezért a biztonsági javítás telepítése az egyetlen teljes körű megoldás.
- Ha a frissítést ütemeznie kell, korlátozza az érintett eszközök felügyeleti és hálózati hozzáférését megbízható hálózatokra, és figyelje a váratlan konfigurációváltozásokat vagy újraindulásokat.
A javításon túl
A Meraki hardverek frissítése jellemzően a gyártói kiadási ciklusokon keresztül történik, ezért ebben az esetben a valódi védekezés az, hogy a csapat milyen gyorsan tárja fel az érintett eszközöket, és milyen gyorsan telepíti a 2026. októberi hardening kiadást. Az Ellátási lánc védelem és harmadik fél kockázata feltérképezi az Ön által használt szoftvereket és hardvereket, és nyomon követi a beszállítók javítási ütemét, így az érintettségi időablak harmadik fél kockázataként kezelhető, nem pedig csak egy kritikus riasztás után derül ki.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469 Cisco Campus Gateway Software | CG 33.1.3 | Még nincs javított verzió megadva |
| CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469 Cisco Meraki MR Wireless Access Points Software | MR 33.1.2 MR 30.6 MR 32.1.7 MR 32.2.3 MR 32.2.4 MR 33.1.1 | Még nincs javított verzió megadva |
| CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469 Cisco Meraki MV Firmware | 4.20 5.0 5.1 5.2 5.3 5.4 5.4.1 5.5 | Még nincs javított verzió megadva |
| CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469 Cisco Meraki MX Firmware | 16.2 16.3 16.4 16.5 16.6 17.3 17.6 17.7 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-76464 — cve.org
- CVE-2026-76464 — NVD
- EUVD-2026-94476 — ENISA EUVD
- CVE-2026-76463 — cve.org
- CVE-2026-76463 — NVD
- EUVD-2026-94475 — ENISA EUVD
- CVE-2026-76470 — cve.org
- CVE-2026-76470 — NVD
- EUVD-2026-94479 — ENISA EUVD
- CVE-2026-76472 — cve.org
- CVE-2026-76472 — NVD
- EUVD-2026-94481 — ENISA EUVD
- CVE-2026-76468 — cve.org
- CVE-2026-76468 — NVD
- EUVD-2026-94477 — ENISA EUVD
- CVE-2026-76467 — cve.org
- CVE-2026-76467 — NVD
- EUVD-2026-94480 — ENISA EUVD
- CVE-2026-76469 — cve.org
- CVE-2026-76469 — NVD
- EUVD-2026-94478 — ENISA EUVD