W oprogramowaniu Cisco IOS XE odkryto podatności sklasyfikowane jako CWE-74, dotyczące nieprawidłowej neutralizacji znaków specjalnych. Podatności otrzymały ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość ich zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XE Software engineering team has conducted a comprehensive internal security review. This review resulted in software hardening releases that address multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20272 are related to issues with improper neutralization of special elements that are grouped under the Common Weakness Enumeration (CWE) Pillar CWE-74.
Podatności wynikają z nieprawidłowego przetwarzania znaków specjalnych przez komponenty oprogramowania Cisco IOS XE. Błędy tego typu (CWE-74) mogą umożliwiać atakującemu wstrzyknięcie nieoczekiwanych danych do przetwarzanego kontekstu (np. command injection lub podobne formy injection). Podatności zostały odkryte w ramach wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco.
Atakujący może potencjalnie uzyskać pełną kontrolę nad podatnym urządzeniem, w tym poufność, integralność oraz dostępność systemu — zgodnie z wektorem CVSS wskazującym wysoki wpływ we wszystkich trzech kategoriach.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ
Oprogramowanie Cisco IOS XE — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-hardening-iosxe-V8NMuMZJ)
Podatności zostały wykryte podczas wewnętrznego przeglądu bezpieczeństwa przeprowadzonego przez zespół inżynieryjny Cisco IOS XE — nie są wynikiem zgłoszenia zewnętrznego badacza. CVE grupuje więcej niż jedną podatność objętych tym samym identyfikatorem.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco IOS XE
OSCisco16.10.116.10.1a16.10.1b16.10.1c16.10.1d16.10.1e16.10.1f16.10.1g16.10.1s16.10.216.10.316.11.116.11.1a16.11.1b16.11.1c+ 85 więcej
Powiązane podatności
Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15
Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999
RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet
Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)
RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP