Ugrás a tartalomra

CVE-2026-76498 CVE-2026-76499 CVE-2026-76500

Cisco APIC biztonsági megerősítő kiadása hozzáférés-vezérlési, semlegesítési és erőforrás-kezelési hibákat javít (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500)

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Cisco 2026. októberi APIC biztonsági megerősítő kiadása több, belső biztonsági felülvizsgálat során felfedezett, 9,8 pontra értékelt sérülékenységet javít, amelyek hálózaton keresztül, hitelesítés nélkül kihasználhatók. Nincs kerülő megoldás; a Cisco az érintett 5.2-es verziókhoz a javított kiadás telepítését javasolja.

Mi történt

  1. október 7-én a Cisco belső biztonsági felülvizsgálatot követően biztonsági megerősítő kiadást tett közzé a Cisco Application Policy Infrastructure Controller (APIC) számára. A kiadáshoz három sérülékenységcsoport tartozik: a CVE-2026-76498 nem megfelelő hozzáférés-vezérlést (CWE-284), a CVE-2026-76499 nem megfelelő semlegesítést (CWE-707), a CVE-2026-76500 pedig az erőforrás élettartam alatti nem megfelelő kezelését (CWE-664) fedi le.

Mindegyik sérülékenység CVSS 3.1 alappontszáma 9,8 (kritikus), és mindegyikre ugyanaz a hálózati vektor jellemző: alacsony támadási bonyolultság, nincs szükség jogosultságra, nincs felhasználói beavatkozás, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas.

Így egy nem hitelesített támadó, aki a hálózaton keresztül eléri az APIC-et, hitelesítő adatok nélkül kihasználhatja ezeket. A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésről vagy e sérülékenységek rosszindulatú kihasználásáról.

Kit érint

Az érintett termék a Cisco Application Policy Infrastructure Controller (APIC). A Cisco az alábbi kiadásokat sorolja érintettként: 5.2(1g), 5.2(2e), 5.2(2f), 5.2(2g), 5.2(2h), 5.2(3f), 5.2(3e) és 5.2(3g). Ha APIC-et futtat, hasonlítsa össze a telepített verziót ezzel a listával és a Cisco biztonsági közleményében szereplő javított kiadásokra vonatkozó adatokkal.

Mit kell most tenni

  1. Telepítse a Cisco 2026. októberi biztonsági megerősítő kiadását. A javított szoftverkiadásokat a Cisco biztonsági közleménye sorolja fel; az Ön verziójának megfelelő kiadást használja.
  2. Kezelje sürgős esetként. A sérülékenységek CVSS 3.1 alappontszáma 9,8, és kihasználásukhoz nincs szükség hitelesítő adatokra vagy felhasználói beavatkozásra.
  3. A javítás befejezéséig korlátozza az APIC hálózati elérését megbízható felügyeleti hálózatokra vagy ugróállomásokra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné, ezért ez elszigetelés, nem mérséklés.
  4. A frissítés telepítése után ellenőrizze, hogy a telepített APIC-verzió már nem egyezik meg a fent felsorolt érintett kiadások egyikével sem.

A javításon túl

A javításon túl a pontszám és a hálózati vektor miatt a kitettség az azonnali figyelmet igénylő kockázat: a rossz hálózatból is elérhető APIC olyan nyitott szolgáltatás, amelynek azonosításában és lezárásában a Virtuális CISO szolgáltatás (vCISO) segít, még mielőtt egy biztonsági közlemény megjelenne. A Cisco kiadása emellett az Ön szoftverállományában is meghatározza a javítási ciklus ütemezését; az Ellátási lánc védelem és harmadik feles kockázatok nyomon követi az Ön által futtatott szoftvereket, valamint azt, hogy a beszállítók milyen gyorsan javítják azokat, amelyektől Ön függ.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76498, CVE-2026-76499, CVE-2026-76500
Cisco Application Policy Infrastructure Controller (APIC)
5.2(1g)
5.2(2e)
5.2(2f)
5.2(2g)
5.2(2h)
5.2(3f)
5.2(3e)
5.2(3g)
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.