HIGH✓ PATCH🇬🇧 English

CVE-2026-20271

Cisco IOS XE — błędy zarządzania przepływem sterowania (CWE-691)

CVSS 8.6v3.1pub. 2026-08-05upd. 2026-08-14

Podatność w oprogramowaniu Cisco IOS XE wynika z niewystarczającej kontroli przepływu sterowania (insufficient control flow management). Może zostać wykorzystana zdalnie bez uwierzytelnienia do wywołania odmowy usługi (DoS) na dotkniętych urządzeniach sieciowych.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20271 are related to insufficient control flow management issues that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-691.  

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jest pod zbiorczym oznaczeniem CWE-691, obejmującym grupę błędów związanych z niewłaściwym zarządzaniem przepływem sterowania w kodzie oprogramowania. Atakujący może wysłać specjalnie spreparowany ruch sieciowy, który powoduje nieprawidłowe zachowanie logiki sterującej w IOS XE, skutkując niedostępnością systemu. Błędy zostały odkryte wewnętrznie przez zespół inżynierów Cisco w ramach przeglądu bezpieczeństwa i nie są powiązane z żadną konkretną, publicznie opisaną techniką ataku.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do całkowitej niedostępności (DoS) urządzenia działającego pod kontrolą Cisco IOS XE, co może przerwać ciągłość działania infrastruktury sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ. Cisco wydało tzw. software hardening releases obejmujące poprawki dla tej oraz powiązanych podatności.

Kogo dotyczy

Cisco IOS XE Software — wersje wskazane w referencjach producenta (Security Advisory Cisco).

Uwagi

Podatność została odkryta wewnętrznie przez zespół inżynierów Cisco IOS XE Software w ramach kompleksowego przeglądu bezpieczeństwa — brak doniesień o publicznym exploicie lub aktywnym wykorzystaniu w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
  • Cisco IOS XE

    OS
    Cisco
    16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-20198CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15

CVE-2018-0151CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999

CVE-2017-3881CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet

CVE-2026-20267CRITICAL9.0PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)

CVE-2026-20272CRITICAL9.8PL ✓ten sam produkt

Cisco IOS XE — improper neutralization of special elements (CWE-74)