W oprogramowaniu Cisco IOS XE wykryto wiele podatności związanych z nieprawidłową kontrolą dostępu (CWE-284). Błędy odkryte zostały wewnętrznie przez zespół inżynierów Cisco i mogą umożliwić nieautoryzowanym atakującym przeprowadzenie ataku sieciowego bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20267 are related to improper access control issues that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-284.
Podatności wynikają z nieprawidłowej implementacji mechanizmów kontroli dostępu w Cisco IOS XE Software. Atakujący działający zdalnie, bez uwierzytelnienia, może potencjalnie obejść zabezpieczenia dostępu. Wektor ataku sieciowy z wysoką złożonością (AC:H) oraz zmieniony zakres (S:C) wskazują, że skuteczny atak może mieć wpływ wykraczający poza bezpośrednio atakowany komponent.
Skuteczne wykorzystanie podatności może prowadzić do naruszenia poufności, integralności i dostępności systemu w wysokim stopniu — atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu lub zakłócić jego działanie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania Cisco IOS XE dostępne są pod adresem: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ
Cisco IOS XE Software — dokładne wersje produktów wskazane w referencjach producenta (advisory Cisco: cisco-sa-hardening-iosxe-V8NMuMZJ)
Podatności zostały odkryte wewnętrznie przez zespół inżynierów Cisco IOS XE Software w ramach proaktywnego przeglądu bezpieczeństwa — brak informacji o publicznym exploicie lub aktywnym wykorzystaniu w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HCisco IOS XE
OSCisco16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
Powiązane podatności
Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15
Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999
RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet
Cisco IOS XE — improper neutralization of special elements (CWE-74)
RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP