Cisco пусна критична актуализация за повишаване на сигурността на софтуера Cisco IOS XE, отстранявайки няколко сериозни уязвимости, които биха могли да изложат корпоративни мрежови устройства на отдалечени атаки.

Информационният бюлетин обхваща уязвимости, открити по време на вътрешните тестове за сигурност на Cisco, включително тестове, подпомогнати от авангардни AI модели.

От Cisco заявиха, че не са запознати с публично експлоатиране или злонамерена дейност, свързана с тези пропуски. Въпреки това, сериозността на проблемите, съчетана с липсата на налични алтернативни решения за заобикаляне, прави незабавното инсталиране на корекции от съществено значение.

Уязвимостите засягат софтуера Cisco IOS XE, работещ в автономен режим или в режим на контролер, независимо от конфигурацията на устройството. Cisco оцени версии 17.9, 17.12, 17.15, 17.18 и 26.1 като част от този преглед. Суичовете от сериите Cisco Catalyst 3650 и 3850 не са оценявани, тъй като те не работят с разглежданите версии.

Най-сериозният проблем е CVE-2026-20272, който има максимален CVSS резултат от 9.8 от 10. Пропускът е свързан с CWE-74 или неправилно неутрализиране на специални елементи. Тази слабост може да включва рискове от инжектиране на команди, инжектиране в операционната система и инжектиране на аргументи.

При успешно експлоатиране подобни слабости могат да позволят на атакуващия да изпълни непредвидени команди или да промени начина, по който системата обработва въведените данни. Cisco също така обърна внимание на CVE-2026-20267, проблем с неправилен контрол на достъпа с оценка 9.0.

Тази уязвимост попада под CWE-284 и включва рискове, свързани с заобикаляне на удостоверяването, грешки при оторизацията, проблеми с привилегиите и други слабости в контрола на достъпа. Атакуващите биха могли да злоупотребят с тези условия, за да получат достъп извън предвидените им разрешения.

Няколко други уязвимости получиха максимален CVSS резултат от 8.6. CVE-2026-20268 включва ограничения на буфера на паметта, включително възможни препълвания на буфера и запис извън границите.

CVE-2026-20269 се отнася до неправилно управление на жизнения цикъл на ресурсите, като невалидно боравене с паметта, разименуване на нулев указател (null pointer) и проблеми с файловите дескриптори.

Cisco също така отстрани CVE-2026-20270, която обхваща неправилни изчисления и проблеми с численото преобразуване, включително препълване на целочислени стойности (integer overflow) и урязване (truncation).

CVE-2026-20271 адресира недостатъчно управление на потока от инструкции, включително състезания за ресурси (race conditions), неконтролирана рекурсия и безкрайни цикли. CVE-2026-20273 се отнася до неправилна валидация на входните данни, с потенциални въздействия, включително преминаване по пътя на директориите (path traversal) и небезопасно обработване на външни пътища.

Cisco потвърди, че няма алтернативни решения за заобикаляне на тези пропуски. Организациите, използващи засегнатите версии на IOS XE, трябва да инсталират коригираните версии на софтуера, за да отстранят напълно излагането на риск.

Cisco настоятелно препоръчва на засегнатите организации незабавно да преминат към коригирани софтуерни версии, както е посочено в бюлетина за сигурност cisco-sa-hardening-iosxe-V8NMuMZJ, публикуван на 5 август 2026 г. Първите коригирани версии са IOS XE 17.9.10, 17.12.8, 17.15.6, 17.18.4/17.18.4a и 26.1.2.

Мрежовите администратори трябва първо да идентифицират всички устройства с Cisco IOS XE в своята среда и да потвърдят инсталираната в момента версия. След това те трябва да прегледат хардуерния капацитет, съвместимостта на конфигурацията и прозорците за поддръжка преди надграждането.

Тъй като устройствата с IOS XE често поддържат основни функции за маршрутизиране, комутация, безжична връзка и функции на контролери, инсталирането на корекции трябва да бъде внимателно планирано и третирано като задача за сигурност с висок приоритет.

Cisco PSIRT потвърждава само информацията за засегнатите и коригираните версии, посочени в бюлетина. Организациите трябва също така да следят бюлетините за сигурност на Cisco за допълнителни корекции и насоки за надграждане.