Ugrás a tartalomra

CVE-2026-76464 CVE-2026-76463 CVE-2026-76470 CVE-2026-76472 CVE-2026-76468 CVE-2026-76467 CVE-2026-76469

A Cisco Meraki 2026. októberi Security Hardening Release kritikus és magas súlyosságú hibákat javít (CVE-2026-76464 és mások)

Kritikus 9.6 Gyártó: Cisco Közzétéve

A Cisco Meraki Security Hardening Release 2026. októberi kiadása több hibát javít a Campus Gateway, az MR, az MV és az MX eszközökben. A CVE-2026-76464 (CVSS 9,6) lehetővé teszi, hogy egy szomszédos hálózatból érkező támadó teljes mértékben átvegye az irányítást egy eszköz felett. A Cisco szerint nincs ismert nyilvános kihasználás, és nem létezik kerülő megoldás. Telepítse a frissítést.

Mi történt

A Cisco belső biztonsági felülvizsgálat során több sérülékenységet azonosított a Campus Gateway, a Meraki MR vezeték nélküli hozzáférési pont, az MV kamera és az MX biztonsági eszköz termékekben, majd közzétette a Meraki Security Hardening Release 2026. októberi kiadását. A hibák a következő gyengeségtípusokba sorolhatók: erőforrás élettartama során történő nem megfelelő kezelés (CVE-2026-76467), nem megfelelő bemeneti ellenőrzés (CVE-2026-76468), a vezérlési folyamat elégtelen kezelése (CVE-2026-76469), helytelen számítás (CVE-2026-76470), speciális elemek nem megfelelő semlegesítése (CVE-2026-76472), nem megfelelő hozzáférés-szabályozás (CVE-2026-76463) és pufferek kezelése (CVE-2026-76464).

A legsúlyosabb CVE-2026-76464 CVSS 3.1 szerinti alappontszáma 9,6: egy szomszédos hálózatból érkező támadó jogosultság és felhasználói beavatkozás nélkül kihasználhatja, megváltozott hatókörrel, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatással. Több más hiba is hitelesítés nélkül érhető el szomszédos hálózatból vagy a hálózatból; a CVE-2026-76472 helyileg, alacsony jogosultsággal használható ki. Egyik sérülékenység kihasználásához sincs szükség felhasználói beavatkozásra.

A Cisco termékbiztonsági incidenskezelő csoportja szerint nem tud nyilvános bejelentésről vagy a közleményben ismertetett sérülékenységek rosszindulatú kihasználásáról. A hibákat belső vizsgálat során fedezték fel, és nem hozták őket nyilvánosságra.

Kit érint

Az érintett verziók a következők: Cisco Campus Gateway Software CG 33.1.3; Cisco Meraki MR Wireless Access Points Software MR 33.1.2, MR 30.6, MR 32.1.7, MR 32.2.3, MR 32.2.4 és MR 33.1.1; Cisco Meraki MV Firmware 4.20, 5.0, 5.1, 5.2, 5.3, 5.4, 5.4.1 és 5.5; valamint Cisco Meraki MX Firmware 16.2, 16.3, 16.4, 16.5, 16.6, 17.3, 17.6 és 17.7. Azoknak a szervezeteknek, amelyek ezeket a termékeket campus gatewayként, vezeték nélküli infrastruktúraként, videovégpontként vagy biztonsági eszközként használják, ellenőrizniük kell az eszközparkjuk verzióit és üzemeltetési szerepét.

Mit kell most tenni

  1. Ellenőrizze, hogy az Ön környezetében fut-e a fent felsorolt érintett verziók valamelyike.
  2. Telepítse a Cisco Meraki Security Hardening Release 2026. októberi kiadását, amelyet a Cisco e sérülékenységek kezelésére adott ki.
  3. Vegye figyelembe, hogy a Cisco szerint ezekhez a sérülékenységekhez nincs kerülő megoldás, ezért a biztonsági javítás telepítése az egyetlen teljes körű megoldás.
  4. Ha a frissítést ütemeznie kell, korlátozza az érintett eszközök felügyeleti és hálózati hozzáférését megbízható hálózatokra, és figyelje a váratlan konfigurációváltozásokat vagy újraindulásokat.

A javításon túl

A Meraki hardverek frissítése jellemzően a gyártói kiadási ciklusokon keresztül történik, ezért ebben az esetben a valódi védekezés az, hogy a csapat milyen gyorsan tárja fel az érintett eszközöket, és milyen gyorsan telepíti a 2026. októberi hardening kiadást. Az Ellátási lánc védelem és harmadik fél kockázata feltérképezi az Ön által használt szoftvereket és hardvereket, és nyomon követi a beszállítók javítási ütemét, így az érintettségi időablak harmadik fél kockázataként kezelhető, nem pedig csak egy kritikus riasztás után derül ki.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469
Cisco Campus Gateway Software
CG 33.1.3Még nincs javított verzió megadva
CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469
Cisco Meraki MR Wireless Access Points Software
MR 33.1.2
MR 30.6
MR 32.1.7
MR 32.2.3
MR 32.2.4
MR 33.1.1
Még nincs javított verzió megadva
CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469
Cisco Meraki MV Firmware
4.20
5.0
5.1
5.2
5.3
5.4
5.4.1
5.5
Még nincs javított verzió megadva
CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469
Cisco Meraki MX Firmware
16.2
16.3
16.4
16.5
16.6
17.3
17.6
17.7
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.