Podatność w oprogramowaniu Cisco IOS XE wynika z niewystarczającej kontroli przepływu sterowania (insufficient control flow management). Może zostać wykorzystana zdalnie bez uwierzytelnienia do wywołania odmowy usługi (DoS) na dotkniętych urządzeniach sieciowych.
▸ Pokaż oryginał (EN)
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20271 are related to insufficient control flow management issues that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-691.
Podatność sklasyfikowana jest pod zbiorczym oznaczeniem CWE-691, obejmującym grupę błędów związanych z niewłaściwym zarządzaniem przepływem sterowania w kodzie oprogramowania. Atakujący może wysłać specjalnie spreparowany ruch sieciowy, który powoduje nieprawidłowe zachowanie logiki sterującej w IOS XE, skutkując niedostępnością systemu. Błędy zostały odkryte wewnętrznie przez zespół inżynierów Cisco w ramach przeglądu bezpieczeństwa i nie są powiązane z żadną konkretną, publicznie opisaną techniką ataku.
Atakujący zdalny, nieuwierzytelniony może doprowadzić do całkowitej niedostępności (DoS) urządzenia działającego pod kontrolą Cisco IOS XE, co może przerwać ciągłość działania infrastruktury sieciowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ. Cisco wydało tzw. software hardening releases obejmujące poprawki dla tej oraz powiązanych podatności.
Cisco IOS XE Software — wersje wskazane w referencjach producenta (Security Advisory Cisco).
Podatność została odkryta wewnętrznie przez zespół inżynierów Cisco IOS XE Software w ramach kompleksowego przeglądu bezpieczeństwa — brak doniesień o publicznym exploicie lub aktywnym wykorzystaniu w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HCisco IOS XE
OSCisco16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
Powiązane podatności
Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15
Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999
RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet
Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)
Cisco IOS XE — improper neutralization of special elements (CWE-74)