CRITICAL✓ PATCH🇬🇧 English

CVE-2026-20272

Cisco IOS XE — improper neutralization of special elements (CWE-74)

CVSS 9.8v3.1pub. 2026-08-05upd. 2026-08-14

W oprogramowaniu Cisco IOS XE odkryto podatności sklasyfikowane jako CWE-74, dotyczące nieprawidłowej neutralizacji znaków specjalnych. Podatności otrzymały ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość ich zdalnego wykorzystania bez uwierzytelnienia.

Pokaż oryginał (EN)

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20272 are related to issues with improper neutralization of special elements that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-74.

🤖 Analiza AI
Jak działa

Podatności wynikają z nieprawidłowego przetwarzania znaków specjalnych przez komponenty oprogramowania Cisco IOS XE. Błędy tego typu (CWE-74) mogą umożliwiać atakującemu wstrzyknięcie nieoczekiwanych danych do przetwarzanego kontekstu (np. command injection lub podobne formy injection). Podatności zostały odkryte w ramach wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco.

Skutki

Atakujący może potencjalnie uzyskać pełną kontrolę nad podatnym urządzeniem, w tym poufność, integralność oraz dostępność systemu — zgodnie z wektorem CVSS wskazującym wysoki wpływ we wszystkich trzech kategoriach.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ

Kogo dotyczy

Oprogramowanie Cisco IOS XE — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hardening-iosxe-V8NMuMZJ)

Uwagi

Podatności zostały wykryte podczas wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco IOS XE — nie są wynikiem zgłoszenia zewnętrznego badacza. CVE grupuje więcej niż jedną podatność objętych tym samym identyfikatorem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco IOS XE

    OS
    Cisco
    16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-20198CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15

CVE-2018-0151CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999

CVE-2017-3881CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet

CVE-2026-20267CRITICAL9.0PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)

CVE-2025-20363CRITICAL9.0PL ✓ten sam produkt

RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP