CRITICAL✓ PATCH🇬🇧 English

CVE-2026-20267

Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)

CVSS 9.0v3.1pub. 2026-08-05upd. 2026-08-14

W oprogramowaniu Cisco IOS XE wykryto wiele podatności związanych z nieprawidłową kontrolą dostępu (CWE-284). Błędy odkryte zostały wewnętrznie przez zespół inżynierów Cisco i mogą umożliwić nieautoryzowanym atakującym przeprowadzenie ataku sieciowego bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20267 are related to improper access control issues that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-284.

🤖 Analiza AI
Jak działa

Podatności wynikają z nieprawidłowej implementacji mechanizmów kontroli dostępu w Cisco IOS XE Software. Atakujący działający zdalnie, bez uwierzytelnienia, może potencjalnie obejść zabezpieczenia dostępu. Wektor ataku sieciowy z wysoką złożonością (AC:H) oraz zmieniony zakres (S:C) wskazują, że skuteczny atak może mieć wpływ wykraczający poza bezpośrednio atakowany komponent.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do naruszenia poufności, integralności i dostępności systemu w wysokim stopniu — atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu lub zakłócić jego działanie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania Cisco IOS XE dostępne są pod adresem: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ

Kogo dotyczy

Cisco IOS XE Software — dokładne wersje produktów wskazane w referencjach producenta (advisory Cisco: cisco-sa-hardening-iosxe-V8NMuMZJ)

Uwagi

Podatności zostały odkryte wewnętrznie przez zespół inżynierów Cisco IOS XE Software w ramach proaktywnego przeglądu bezpieczeństwa — brak informacji o publicznym exploicie lub aktywnym wykorzystaniu w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Cisco IOS XE

    OS
    Cisco
    16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-20198CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15

CVE-2018-0151CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999

CVE-2017-3881CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet

CVE-2026-20272CRITICAL9.8PL ✓ten sam produkt

Cisco IOS XE — improper neutralization of special elements (CWE-74)

CVE-2025-20363CRITICAL9.0PL ✓ten sam produkt

RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP