Cisco heeft updates uitgerold om meerdere kritieke beveiligingsproblemen aan te pakken die van invloed zijn op Catalyst SD-WAN en IOS XE Software als onderdeel van een uitgebreide interne beveiligingsbeoordeling.
De beveiligingsproblemen zijn van invloed op Cisco Catalyst SD-WAN-software, ongeacht de apparaatconfiguratie, en op Cisco IOS XE-software wanneer deze in autonome modus of controllermodus wordt uitgevoerd.
“Deze kwetsbaarheden zijn ontdekt tijdens interne beveiligingstests met behulp van bestaande testprocessen en grensverleggende AI-modellen (…) en het is niet bekend dat ze actief worden uitgebuit”, zei Cisco, waarbij hij er bij klanten op aandrong de nodige updates toe te passen voor optimale bescherming.
De kwetsbaarheden die van invloed zijn op Catalyst SD-WAN-software worden hieronder vermeld:
- CVE-2026-20303 (CVSS-score: 9,9) – Een kwetsbaarheid voor onjuiste invoervalidatie (die ook padtraversals omvat)
- CVE-2026-20304 (CVSS-score: 9,9) – Een kwetsbaarheid voor onjuiste toegangscontrole
- CVE-2026-20310 (CVSS-score: 9,9) – Een onjuiste koppelingsresolutie vóór het beveiligingslek met betrekking tot de toegang tot bestanden
- CVE-2026-20312 (CVSS-score: 8,8) – Een heldere tekstopslag van kwetsbare gevoelige informatie
- CVE-2026-20313 (CVSS-score: 7,7) – Een onjuiste validatie van de opgegeven hoeveelheid in de invoer
De problemen zijn verholpen in de volgende versies van Cisco Catalyst SD-WAN-software:
- 20.9 (opgelost in 20.9.10)
- 20.10 (opgelost in 20.12.8.1)
- 20.111 (opgelost in 20.12.8.1)
- 20.12 (opgelost in 20.12.8.1)
- 20.131 (opgelost in 20.15.6)
- 20.141 (opgelost in 20.15.6)
- 20.15 (opgelost in 20.15.6)
- 20.161 (opgelost in 20.18.4)
- 20.18 (opgelost in 20.18.4)
- 26.1 (opgelost in 26.1.2)
- Eerder dan 20.9 (migreren naar een vaste release)
De kwetsbaarheden die van invloed zijn op IOS XE-software hebben betrekking op onjuiste toegangscontrole, opdrachtinjectie en onjuiste invoervalidatie –
- CVE-2026-20267 (CVSS-score: 9,0) – Een kwetsbaarheid voor onjuiste toegangscontrole
- CVE-2026-20268 (CVSS-score: 8,6) – Een reeks bufferoverflow- en out-of-bounds-schrijfkwetsbaarheden
- CVE-2026-20269 (CVSS-score: 8,6) – Ongepaste controle over een hulpbron vanwege de levenslange kwetsbaarheid ervan
- CVE-2026-20270 (CVSS-score: 8,6) – Een kwetsbaarheid voor onjuiste berekeningen (die ook rekenkundige of numerieke conversiefouten omvat, waaronder overflow, underflow en truncatie van gehele getallen)
- CVE-2026-20271 (CVSS-score: 8,6) – Een kwetsbaarheid voor onvoldoende controlestroombeheer (die ook oneindige lussen, ongecontroleerde recursie en race-omstandigheden omvat)
- CVE-2026-20272 (CVSS-score: 9,8) – Een onjuiste neutralisatie van de kwetsbaarheid van speciale elementen (die ook de commando-, besturingssysteem- en argumentinjectie omvat)
- CVE-2026-20273 (CVSS-score: 8,6) – Een kwetsbaarheid voor onjuiste invoervalidatie (die ook padtraversals omvat)
De reeks van zeven fouten is verholpen in de volgende versies van Cisco IOS XE-software:
- 17.9 (opgelost in 17.9.10)
- 17.12 (opgelost in 17.12.8)
- 17.15 (opgelost in 17.15.6)
- 17.18 (opgelost in 17.18.4 en 17.18.4a)
- 26.1 (opgelost in 26.1.2)
Daarnaast heeft Cisco ook oplossingen geleverd om een zeer ernstig beveiligingsprobleem in de webgebaseerde beheerinterface van Integrated Management Controller (IMC) (CVE-2026-20200) aan te pakken, waarvoor het erkende dat er een proof-of-concept (PoC)-exploit beschikbaar is.
- CVE-2026-20200 (CVSS-score: 8,8) – Een onjuiste validatie van door de gebruiker aangeleverde invoer waardoor een geverifieerde, externe aanvaller met weinig rechten willekeurige opdrachten kan uitvoeren op het onderliggende besturingssysteem van een getroffen systeem en de rechten naar root kan verhogen.
- CVE-2026-20288 (CVSS-score: 6,5) – Een onjuiste validatie van door de gebruiker aangeleverde invoer waardoor een geverifieerde, externe aanvaller met beheerdersrechten willekeurige opdrachten kan uitvoeren op het onderliggende besturingssysteem van een getroffen systeem en de rechten naar root kan verhogen.
“Het moet duidelijk zijn wat een compromis van de IMC betekent: de controller bevindt zich in een positie waarin hij het BIOS en SecureBoot kan beïnvloeden en kan communiceren met het besturingssysteem erboven”, zegt beveiligingsonderzoeker Christoph Peil, die CVE-2026-20200 ontdekte en rapporteerde.
“Een aanvaller die hier wortel schiet, kan zich daardoor diep en hardnekkig in het systeem nestelen – ver beneden wat klassieke beschermingsmaatregelen zoals EDR-oplossingen op besturingssysteemniveau zelfs maar kunnen zien. Het vertrouwensanker van de gehele serverhardware komt daarmee in gevaar.”
De onthulling komt minder dan een week nadat het netwerkapparatuurbedrijf waarschuwde voor actieve exploitatie van CVE-2026-20316 (CVSS-score: 5,3), een kwetsbaarheid in Cisco Secure Firewall Management Center (FMC)-software waarmee een account met weinig rechten toegang zou kunnen krijgen tot gevoelige gegevens binnen gevoelige systemen.