CVE-2026-76498 CVE-2026-76499 CVE-2026-76500
Cisco APIC biztonsági megerősítő kiadása hozzáférés-vezérlési, semlegesítési és erőforrás-kezelési hibákat javít (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500)
A Cisco 2026. októberi APIC biztonsági megerősítő kiadása több, belső biztonsági felülvizsgálat során felfedezett, 9,8 pontra értékelt sérülékenységet javít, amelyek hálózaton keresztül, hitelesítés nélkül kihasználhatók. Nincs kerülő megoldás; a Cisco az érintett 5.2-es verziókhoz a javított kiadás telepítését javasolja.
Mi történt
- október 7-én a Cisco belső biztonsági felülvizsgálatot követően biztonsági megerősítő kiadást tett közzé a Cisco Application Policy Infrastructure Controller (APIC) számára. A kiadáshoz három sérülékenységcsoport tartozik: a CVE-2026-76498 nem megfelelő hozzáférés-vezérlést (CWE-284), a CVE-2026-76499 nem megfelelő semlegesítést (CWE-707), a CVE-2026-76500 pedig az erőforrás élettartam alatti nem megfelelő kezelését (CWE-664) fedi le.
Mindegyik sérülékenység CVSS 3.1 alappontszáma 9,8 (kritikus), és mindegyikre ugyanaz a hálózati vektor jellemző: alacsony támadási bonyolultság, nincs szükség jogosultságra, nincs felhasználói beavatkozás, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas.
Így egy nem hitelesített támadó, aki a hálózaton keresztül eléri az APIC-et, hitelesítő adatok nélkül kihasználhatja ezeket. A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésről vagy e sérülékenységek rosszindulatú kihasználásáról.
Kit érint
Az érintett termék a Cisco Application Policy Infrastructure Controller (APIC). A Cisco az alábbi kiadásokat sorolja érintettként: 5.2(1g), 5.2(2e), 5.2(2f), 5.2(2g), 5.2(2h), 5.2(3f), 5.2(3e) és 5.2(3g). Ha APIC-et futtat, hasonlítsa össze a telepített verziót ezzel a listával és a Cisco biztonsági közleményében szereplő javított kiadásokra vonatkozó adatokkal.
Mit kell most tenni
- Telepítse a Cisco 2026. októberi biztonsági megerősítő kiadását. A javított szoftverkiadásokat a Cisco biztonsági közleménye sorolja fel; az Ön verziójának megfelelő kiadást használja.
- Kezelje sürgős esetként. A sérülékenységek CVSS 3.1 alappontszáma 9,8, és kihasználásukhoz nincs szükség hitelesítő adatokra vagy felhasználói beavatkozásra.
- A javítás befejezéséig korlátozza az APIC hálózati elérését megbízható felügyeleti hálózatokra vagy ugróállomásokra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné, ezért ez elszigetelés, nem mérséklés.
- A frissítés telepítése után ellenőrizze, hogy a telepített APIC-verzió már nem egyezik meg a fent felsorolt érintett kiadások egyikével sem.
A javításon túl
A javításon túl a pontszám és a hálózati vektor miatt a kitettség az azonnali figyelmet igénylő kockázat: a rossz hálózatból is elérhető APIC olyan nyitott szolgáltatás, amelynek azonosításában és lezárásában a Virtuális CISO szolgáltatás (vCISO) segít, még mielőtt egy biztonsági közlemény megjelenne. A Cisco kiadása emellett az Ön szoftverállományában is meghatározza a javítási ciklus ütemezését; az Ellátási lánc védelem és harmadik feles kockázatok nyomon követi az Ön által futtatott szoftvereket, valamint azt, hogy a beszállítók milyen gyorsan javítják azokat, amelyektől Ön függ.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76498, CVE-2026-76499, CVE-2026-76500 Cisco Application Policy Infrastructure Controller (APIC) | 5.2(1g) 5.2(2e) 5.2(2f) 5.2(2g) 5.2(2h) 5.2(3f) 5.2(3e) 5.2(3g) | Még nincs javított verzió megadva |