Cisco отстрани критична уязвимост (CVE-2026-20200) в своя Integrated Management Controller (IMC), която позволява на атакуващ да изпълнява команди като root през уеб интерфейса на контролера.
Корекцията беше част от пакета с препоръки на Cisco от 5 август и за разлика от уязвимостите, коригирани в подсилените версии за IOS XE и SD-WAN, за тази има публично достъпен експлойт с доказателство за концепцията (PoC).
Открити от изкуствен интелект недостатъци в IOS XE и SD-WAN
Cisco предостави подсилени версии, адресиращи уязвимости с критична степен на сериозност в Cisco IOS XE и Cisco Catalyst SD-WAN, които захранват нейния корпоративен мрежов хардуер.
Вместо да издава отделна препоръка за всеки недостатък, Cisco групира уязвимостите по тяхната базова категория от Общото изброяване на слабостите (CWE) и назначи по един CVE идентификатор за всяка група.
Препоръката за SD-WAN обединява пет класа CVE, водени от неправилно валидиране на входни данни, заобикаляне на контрола на достъпа и неправилно разрешаване на връзки, всички оценени с 9.9.
IOS XE обхваща седем класа, като групата за инжектиране на команди/OS/аргументи (CVE-2026-20272) е най-сериозната с оценка 9.8.
Уязвимостите са открити вътрешно чрез съществуващи процеси за тестване и с помощта на съвременни AI модели.
Компанията заявява, че няма данни за публично оповестяване или злонамерено експлоатиране на тези проблеми към момента на публикуването.
Не са предоставени алтернативни решения. Клиентите се призовават да обновят устройствата, работещи със засегнатите версии на IOS XE или Catalyst SD-WAN, до коригираните версии, изброени във всяка препоръка. Облачните инстанции на SD-WAN, управлявани от Cisco, бяха обновени автоматично.
Най-спешният елемент в пакета за сигурност на Cisco от 5 август обаче не е някой от откритите от AI недостатъци в мрежовия софтуер.
Cisco също така коригира CVE-2026-20200, уязвимост в Cisco Integrated Management Controller (Cisco IMC) – системата, която техниците и администраторите на центрове за данни използват за управление на rack сървъри Cisco UCS C-Series и сървъри за съхранение S-Series (дори когато тяхната операционна система не реагира).
CVE-2026-20200 засяга уеб-базирания интерфейс за управление на Cisco IMC и се дължи на неправилно валидиране на въведените от потребителя данни.
„Удостоверен отдалечен атакуващ с ниски привилегии би могъл да експлоатира тази уязвимост, като въведе специално изготвени данни в уеб-базирания интерфейс за управление на засегнатия софтуер. Успешното експлоатиране може да позволи на атакуващия да изпълни произволни команди в базовата операционна система като root потребител“, обясни Cisco в препоръката.
Уязвимостта е открита от Кристоф Пейл от германската фирма за сигурност NSIDE ATTACK LOGIC по време на възложена оценка и има CVSS оценка 9.8.
След версиите за сигурност на Cisco, изследователят публикува в GitHub експлойт с доказателство за концепцията, наречен CIMCown.
„Човек трябва да е наясно какво означава компрометиране на IMC: контролерът се намира в позиция, от която може да влияе на BIOS и SecureBoot и да взаимодейства с операционната система над него. Атакуващ, който получи root права тук, може да се настани дълбоко и трайно в системата – далеч под това, което класическите мерки за защита, като EDR решения на ниво операционна система, могат изобщо да видят“, отбеляза Пейл.
„IMC може да обновява BIOS, да конфигурира SecureBoot и по този начин да взаимодейства директно с операционните системи, работещи на сървъра. В този смисъл това е операционна система за операционната система. Ако атакуващ влезе тук, той ефективно контролира сървъра и всички системи, работещи на него.“
Cisco заявява, че няма алтернативни решения за справяне с тази уязвимост. Препоръчва се обновяване на уязвимите продукти – UCS C-Series M7 и M8 Rack Сървъри в самостоятелен режим, но също и множество устройства на Cisco, които са базирани на предварително конфигурирана версия на някой от сървърите Cisco UCS C-Series.
„Ако обновяването не е възможно в кратък срок, препоръчваме напълно да деактивирате уеб интерфейса (web UI), за да блокирате засегнатия път на атака“, съветва Пейл.
„Освен това за контролерите за управление, както и за Cisco IMC като цяло, важи следното: такива интерфейси никога не трябва да бъдат изложени открито към вътрешната и особено към публичната мрежа. Строго сегментираната, отделна мрежа за управление, ограничителният контрол на достъпа и чистата концепция за права и роли значително намаляват повърхността за атака – и гарантират, че една единична уязвимост няма незабавно да застраши целия център за данни.“