Cisco otklanja 12 ranjivosti u Catalyst SD-WAN i IOS XE softveru

Cisco je objavio zakrpe za 12 bezbednosnih ranjivosti u Catalyst SD-WAN i IOS XE softveru, među kojima su tri propusta sa ocenom CVSS 9,9 i jedan IOS XE propust sa ocenom 9,8. Pogođeni su Catalyst SD-WAN bez obzira na konfiguraciju uređaja, kao i IOS XE kada radi u autonomnom ili kontrolerskom režimu.
Kompanija navodi da su propusti pronađeni tokom internog bezbednosnog testiranja, uz postojeće postupke i frontier AI modele. Cisco nema saznanja da su ranjivosti aktivno iskorišćene, ali korisnicima preporučuje primenu dostupnih ažuriranja.
Kritični propusti u SD-WAN platformi
Pet ranjivosti odnosi se na Catalyst SD-WAN. CVE-2026-20303, CVE-2026-20304 i CVE-2026-20310 imaju CVSS 9,9, a obuhvataju neadekvatnu proveru ulaza, kontrolu pristupa i rešavanje veza pre pristupa datotekama. Preostala dva propusta, CVE-2026-20312 i CVE-2026-20313, ocenjena su sa 8,8, odnosno 7,7.
Ispravke su dostupne kroz više izdanja: grana 20.9 dobija popravku u 20.9.10, više grana od 20.10 do 20.12 u verziji 20.12.8.1, grane 20.13 do 20.15 u 20.15.6, a 20.16 i 20.18 u 20.18.4. Za izdanje 26.1 određena je verzija 26.1.2, dok je za verzije starije od 20.9 potrebna migracija na popravljeno izdanje.
IOS XE i IMC zahtevaju proveru zakrpa
Sedam problema u IOS XE obuhvata neadekvatnu kontrolu pristupa, prekoračenja bafera, greške pri upravljanju resursima, numeričke greške, upravljanje tokom izvršavanja, proveru ulaza i ubrizgavanje komandi. CVE-2026-20272, sa CVSS 9,8, tiče se nedovoljnog neutralisanja posebnih elemenata, uključujući komandnu, operativnosistemsku i argumentnu injekciju.
Za IOS XE Cisco je objavio popravke u verzijama 17.9.10, 17.12.8, 17.15.6, 17.18.4 ili 17.18.4a, kao i 26.1.2. Organizacije koje koriste mrežnu opremu treba da povežu ovu proveru sa pregled bezbednosnih rizika Cisco infrastrukture i evidentiraju koje su verzije instalirane na uređajima u autonomnom i kontrolerskom režimu.
Odvojeno je zakrpljen i propust CVE-2026-20200 u veb interfejsu Integrated Management Controller-a, ocenjen sa 8,8, za koji postoji dokaz koncepta. Autentifikovani udaljeni napadač sa niskim privilegijama mogao bi da izvršava proizvoljne komande i podigne privilegije do root naloga. Praktičan poslovni korak je prioritetno usklađivanje verzija i zakrpa za SD-WAN, IOS XE i IMC sisteme, uz proveru da li su izloženi upravljački interfejsi obuhvaćeni planom održavanja.

