Cisco-tuotteissa kriittisiä haavoittuvuuksia
Cisco on julkaissut tiedotteet Cisco Nexus 9000 -kytkimiin ja Cisco-reitittimien IOS XR -ohjelmistoihin liittyvistä kriittisiksi luokitelluista haavoittuvuuksista. Cisco on julkaissut ohjelmistopäivitykset, joissa haavoittuvuudet ovat korjattu. Lisäksi Cisco julkaisi IP-puhelimiin ja sähköpostiohjelmistoon liittyviä haavoittuvuuksia.
Yhteenveto
- Haavoittuvuus: 24/2026
- Tunnisteet: CVE-2026-20212, CVE-2026-20274, CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278, CVE-2026-20279, CVE-2026-20280, CVE-2026-20281, CVE-2026-20354, CVE-2026-20355
- Vakavuus: 5.9 - 9.8 (CVSS 3.1)
- Kohteet: Cisco Nexus 9000 -kytkimet, IOS XR -reititinohjelmisto, IP-puhelimet ja Secure Email
- Vaikutukset: Haavoittuvuudet mahdollistavat etäkäytön root-oikeuksin, kirjautumisen ohittamisen, saatavuuskatkoksen ja luottamuksellisen tiedon vuotamisen.
- Korjaustoimet: Päivitä ohjelmistot uusimpaan versioon
Haavoittuvuuden kohde
Cisco Nexus 9000 -kytkinten kriittisesti luokiteltu haavoittuvuus koskee seuraavia laitemalleja:
- N9324C-SE1U
- N9348Y2C6D-SE1U
- N9364E-SG2-O
- N9364E-SG2-Q
- N9396T12C-SE1
- N9348Y12C-SE1
- N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804
- N9K-C9808
Cisco IOS XR -ohjelmiston haavoittuvuudet koskevat kaikkia ohjelmiston versioita laitteistosta riippumatta.
Cisco IP-puhelinten ohjelmistohaavoittuvuus koskee seuraavia laitteita, joissa käytetään Cisco Session Initiation Protocol (SIP) -ohjelmistoa, jotka ovat rekisteröityneet Cisco Unified CM -palvelimeen ja joissa Web Access on käytössä (oletuksena se ei ole käytössä):
- Desk Phone 9800 Series
- IP Phone 7800 Series
- IP Phone 8800 Series
- Video Phone 8875
Cisco Secure Email -ohjelmiston haavoittuvuus Cisco Secure Email -järjestelmiä, jos niissä on käytössä Cisco AsyncOS -ohjelmiston versio 16.5.0 tai sitä vanhempi versio.
Mistä on kysymys?
Cisco julkaissut useita eri haavoittuvuuksia moneen ohjelmistoon ja tuotteeseen. Cisco Nexus 9000 -kytkinten kriittiseksi luokiteltu haavoittuvuus (CVE-2026-20212, CVSS 9.8) mahdollistaa komentojen suorittamisen root-oikeuksin etänä ilman kirjautumista. Valmistaja ei ole tietoinen siitä, että haavoittuvuutta olisi hyväksikäytetty. Haavoittuvuuden korjaava ohjelmistopäivitys on julkaistu. Hyväksikäytön voi myös estää tilapäisesti pääsylistojen avulla estämällä pääsy tiettyihin TCP-portteihin.
Cisco IOS XR -ohjelmiston haavoittuvuudet (CVE-2026-20274, CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278, CVE-2026-20279, CVE-2026-20280) ovat vakavimmillaan kriittisiä. Valmistaja ei ole tietoinen siitä, että haavoittuvuuksia olisi hyväksikäytetty. Cisco on julkaissut ohjelmistoversiot, joissa haavoittuvuudet on korjattu. Valmistaja suosittelee päivittämään ohjelmiston viipymättä.
Cisco IP-puhelinten ohjelmistohaavoittuvuus (CVEs: CVE-2026-20281, CVSS 7.5) mahdollistaa palvelunestohyökkäyksen. Haavoittuvuus ei koske puhelimia, joissa on käytössä Cisco Multiplatform Firmware. Haavoittuvuudet korjaava ohjelmistopäivitys on julkaistu. Hyväksikäytön voi estää poistamalla Web Access -toiminnon käytöstä.
Cisco Secure Email -ohjelmiston haavoittuvuus (CVE-2026-20354, CVE-2026-20355, CVSS 5.9) voi mahdollistaa salakirjoitettujen viestien avaamisen etänä ilman kirjautumista kaappaamalla sähköpostipalvelinten välisen viestinvälitysliikenteen. Haavoittuvuus koskee Cisco Secure Email -järjestelmiä, jos niissä on käytössä Cisco AsyncOS -ohjelmiston versio 16.5.0 tai sitä vanhempi versio. Ohjelmistoon on julkaistu haavoittuvuuden korjaava ohjelmistopäivitys.
Mitä voin tehdä?
Haavoittuvuuksiin on saatavilla korjaavat päivitykset ja niiden asentamista suositellaan välittömästi. Tuotekohtaisesti valmistaja on julkaissut myös toimenpidesuosituksia, joita noudattamalla mahdollisia hyväksikäyttöyrityksiä voi estää.