Cisco kriitilised värskendused: riskid, vead ja olulised parandused

Viimane uuendus: 24 aprill 2026
  • Cisco uusimad värskendused parandavad ISE, SD-WAN, Nexuse, ACI ja tulemüüride kriitilisi haavatavusi, mis võimaldavad RCE-d, privileegide eskaleerimist ja teenuse tõkestamist.
  • Mitmed CVSS 10.0 vead mõjutavad tsentraliseeritud haldussüsteeme (ISE, FMC, SD-WAN Manager), seega on prioriteediks ametlike paranduste rakendamine, ilma ajutise lahenduse otsimata.
  • Cisco soovitab oluliste täiendustena paikamisele tugevdada segmenteerimist, portide kontrolli, logide ülevaatamist ning API-de ja haldusteenuste kõvendamist.
  • Cisco-põhiste ettevõttevõrkude riski vähendamiseks on oluline uuenduste pidev haldamine koos täiustatud jälgimise ja küpsete turvaprotsessidega.

Cisco kriitilised värskendused

Cisco kriitilistest värskendustest on saanud iga ettevõtte küberturvalisuse strateegia põhikomponent , mis oma igapäevases tegevuses tugineb oma võrguinfrastruktuurile. Viimastel kuudel on avaldatud rida turvahoiatusi, mis mõjutavad tundlikke lahendusi, nagu identiteedihaldussüsteemid, SD-WAN platvormid, põhilülitid ja perimeetri tulemüürid, sundides tehnilisi meeskondi saadaolevaid parandusi tähelepanelikult jälgima.

Kui ilmnevad haavatavused CVSS-skooriga 10.0 või kõrgemaga , räägime vigadest, mis võivad anda autentimata kaugjuurdepääsu, käivitada koodi root-õigustega või sulgeda kriitilisi võrguteenuseid ühe pahatahtliku paketiga. Lisage sellele asjaolu, et mõnda neist probleemidest juba aktiivselt ära kasutatakse, ja järeldus on selge: igaüks, kellel on Cisco seadmed tootmises, peab kiiresti tegutsema, planeerima hooldusaknaid korralikult ja tugevdama nende platvormide kontrolli.

Cisco Identity Services Engine'i (ISE) ja identiteedihalduse kriitilised haavatavused

Cisco turvapaigad

Cisco on avaldanud parandused kolmele autentimata kaugkoodi käivitamise haavatavusele Identity Services Engine'is (ISE) ja ISE Passive Identity Connectoris (ISE-PIC). Kõigil kolmel on CVSS-skoor 10.0, mis on kõrgeim raskusaste, kuna need võimaldavad ründajal saada juurõigused süsteemides, mis on kriitilise tähtsusega ettevõtte võrku sisenejate ja nende tegevuste kontrollimiseks.

Teatatud haavatavused vastavad CVE-2025-20281, CVE-2025-20282 ja CVE-2025-20337 haavatavustele , mis kõik on seotud teatud sisemiste API-de poolt töödeldud sisendite ebapiisava valideerimisega. Praktikas saab küberkurjategija saata manipuleeritud päringuid pahatahtlike failide üleslaadimiseks privilegeeritud radadele või sundida suvaliste käskude täitmist kõrgeimate saadaolevate süsteemiõigustega.

Mis puudutab ulatust, siis on mõjutatud ISE ja ISE-PIC versioonid 3.3 (kuni paigani 6) ja 3.4 (kuni paigani 1) . Huvitaval kombel ei mõjuta need konkreetsed haavatavused harusid 3.2 ja varasemaid, seega on risk koondunud suhteliselt hiljutistesse juurutustesse, mis on tavaliselt nõudlikes keskkondades tootmises.

Selliste haavatavuste probleem seisneb selles, et puuduvad tõhusad ajutised lahendused : imekonfiguratsioon või stabiilne ajutine lahendus aja võitmiseks puudub. Cisco ise annab selgelt mõista, et ainus realistlik leevendusmeetod on ametlike paranduste installimine, mis nõuab kõigi mõjutatud ISE sõlmede kiiret värskendamist.

Parandused on saadaval ISE/ISE-PIC 3.4 paigas 2 ja ISE/ISE-PIC 3.3 paigas 7. Kuigi mõnes keskkonnas on rakendatud spetsiifilisi kiirparandusi (näiteks paketid nagu ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz), soovitab Cisco siiski nendele ametlikele paikadele üle minna, kuna eelmised ajutised parandused ei kata CVE-2025-20337 ega taga haavatavuste komplekti täielikku lahendamist.

Lisaks parandustele on oluline tugevdada ISE haldusliideste ja API-de nähtavust . Juurdepääsu piiramine usaldusväärsetele haldusvõrkudele, kaitsmine ACL-ide ja rakenduste tulemüüridega, autentimislogide ja haldustoimingute ülevaatamine ning käitumise jälgimissüsteemide juurutamine aitavad tuvastada ärakasutamiskatseid enne, kui ründaja jõuab rünnaku eskaleeruda.

Neli kriitilist haavatavust Cisco identiteedihaldusplatvormides

Seoses sama identiteedi ja juurdepääsu valdkonnaga on Cisco tuvastanud neli täiendavat kriitilise taseme haavatavust Cisco Identity Services Engine'i (ISE) ja Cisco Secure Access Cloudi põhikomponentides. Need lahendused moodustavad autentimise ja autoriseerimise aluse paljudes ettevõttevõrkudes, seega on igal siinsel rikkel otsene mõju infrastruktuuri terviklikkusele, konfidentsiaalsusele ja käideldavusele.

Tuvastatud nõrkuste hulgas on mitmesugused võimalused koodi kaugkäivitamiseks ja sisendi valideerimise vead , mis võimaldavad privileegideta ründajal õigusi laiendada, sisemisi protsesse muuta või mõjutatud süsteeme täielikult kahjustada. Eduka rünnaku tagajärjed võivad ulatuda volitamata juurdepääsust tundlikule teabele kuni autentimisteenuste katkemiseni, mis blokeerib seadusliku kasutaja juurdepääsu.

  Enpass vs LastPass vs KeePass: tegelikud erinevused ja kumba valida

Tehnilisest vaatenurgast tugineb üks haavatavuse tüüp vigadele API-de või sisemiste teenuste poolt vastuvõetud andmete valideerimisel . Hoolikalt koostatud päringute abil on võimalik täita suvalisi käske, mööda hiilida autentimismehhanismidest või kirjutada süsteemi asukohtadesse, mis peaksid olema turvalised, millel võivad olla katastroofilised tagajärjed tootmiskeskkondades.

Mõju kättesaadavusele on samuti märkimisväärne: kuna need tooted tsentraliseerivad juurdepääsuhalduse , võib rünnakust tulenev halvenemine või seisakud kaasa tuua laialdase teenusetõkestuse VPN-idele, ettevõtete WiFi-le , 802-1X-iga juhtmega juurdepääsule või kasutajakataloogidega integratsioonidele.

Nende haavatavuste parandamiseks on Cisco avaldanud ISE ja Secure Access Cloudi mõjutatud versioonide jaoks spetsiifilised tarkvaravärskendused . Turvameeskondadel soovitatakse neid värskendusi oma hooldusplaanis prioriseerida, eriti keskkondades, mis tuginevad suuresti tsentraliseeritud autentimisele ja tingimusliku juurdepääsu teenustele.

Parandustsükli ajal on soovitatav tugevdada nende platvormide logide jälgimist, korrelatsioonihoiatusi ja sissetungimise tuvastamise süsteeme . Ebatavaliste autentimismustrite, API-vigade sagenemise ja ISE-sõlmede anomaalse käitumise ülevaatamine aitab tuvastada ärakasutamiskatseid juba enne, kui ründaja on saavutanud täieliku ohustamise.

Kriitilised tõrked Cisco Catalyst SD-WAN-is, Nexuses ja ACI-s

Lisaks identiteediturvalisusele on Cisco avaldanud põhjaliku komplekti turvahoiatusi, mis mõjutavad Cisco Catalyst SD-WAN keskkondi ja mitmeid Cisco Nexuse ja ACI kommutaatorite perekondi . Tehnilises aruandes kirjeldatakse üksikasjalikult autentimise, õiguste eskaleerimise, teabe avalikustamise ja mitmete teenusetõkestamise stsenaariumidega seotud probleeme kaug- või külgneva leviala korral.

Kõige tõsisemate juhtumite hulgas on CVE-2026-20127 ja CVE-2026-20129 , mis mõlemad on seotud autentimisega Cisco Catalyst SD-WAN Controlleris ja Cisco Catalyst SD-WAN Manageris. Esimene, mille CVSS-skoor on 10.0, võimaldab autentimata ründajal võrguühenduse loomise protsessist mööda hiilida ja saada otse administraatoriõigused mõjutatud süsteemis, andes neile täieliku kontrolli SD-WAN-i konfiguratsiooni üle.

CVE-2026-20129 puhul mõjutab haavatavus kasutajate autentimist Cisco Catalyst SD-WAN Manager API-s, samuti autentimata kaugvektori ja CVSS-skooriga 9.8. Spetsiaalselt loodud päringu abil saab ründaja juurdepääsu võrguadministraatori õigustega ja käivitada selle taseme õigustega käske. Cisco märgib, et SD-WAN Manageri versioone 20.18 ja uuemaid see konkreetne viga ei mõjuta.

Samuti on dokumenteeritud lokaalseid eskalatsioonihaavatavusi, näiteks CVE-2026-20126 ja CVE-2026-20128 . Need võimaldavad SD-WAN Manageris piiratud õigustega kasutajal saada root- või DCA-õigused. Mõlemal juhul tugineb ärakasutamine sisemiste API-de (REST API-de või andmekogumisagendi funktsioonide) kuritarvitamisele ja nõuab kehtivaid volitusi, kuid potentsiaalne mõju hõlmab süsteemi täielikku ülevõtmist või juurdepääsu teistele SD-WAN-keskkonna sõlmedele.

Aruandes viidatakse varasematele Cisco SD-WAN CLI vigadele ( CVE-2022-20775 ja CVE-2022-20818 ), mida on praktikas juba ära kasutatud ja mis võimaldavad autentitud kohaliku juurdepääsu kaudu suvalisi käske root-kasutajana käivitada. Kuigi neil haavatavustel on veidi madalam CVSS-skoor (7.8), on need endiselt väga ohtlikud keskkondades, kus käsurea juurdepääsu jagab mitu operaatorit.

Andmekeskuse kommutaatori poolel osutavad teated sellistele probleemidele nagu CVE-2026-20048 , mis on Cisco Nexus 9000 seeria kommutaatorite SNMP-käsitluses ACI-režiimis esinev haavatavus. Autentitud kaugründaja, kellel on juurdepääs SNMPv1/v2c-s kirjutuskaitstud kogukonna stringile või kehtivatele SNMPv3 mandaatidele, võib põhjustada teenusetõkestuse, käivitades kerneli vea, mis sunnib seadme taaskäivitama.

Muud haavatavused, näiteks CVE-2026-20033, CVE-2026-20051 ja CVE-2026-20010 , mõjutavad 2. kihti ja teenuseid, nagu LLDP, erinevatel Nexuse platvormidel (3600, 9500-R, 9000 ACI režiimis ja NX-OS). Kõigil juhtudel on need külgneva võrgu poolt ärakasutatavad haavatavused ilma autentimiseta, mis võivad põhjustada ootamatuid taaskäivitusi, 2. kihi liiklussilmuseid või ribalaiuse täielikku küllastumist, mille tulemuseks on tõsised teenusekatkestused.

Bülletääni kokkuvõttest selgub, et nendele haavatavustele puuduvad üldised ajutised lahendused ; leevendamine hõlmab SD-WAN-i, Nexuse ja ACI tarkvara värskendamist parandatud versioonidele. Mõnel juhul soovitatakse pinnapealseid vähendamise meetmeid, näiteks haldusliikluse segmenteerimist, mõjutatud portidele juurdepääsu filtreerimist (näiteks SD-WAN-i juurutustes juurdepääsu piiramine portidele 22 ja 830) ning partnerlus- ja kontrollliikluse logide hoolikat jälgimist.

  Kuidas lubada DNS-i HTTPS-i kaudu (DoH) Windows 11-s ja parandada oma privaatsust

Cisco Secure Firewalli, ASA ja FMC ulatuslikud uuendused

Lisaks identiteedi- ja võrguhaavatavustele on Cisco välja andnud oma tulemüüri ökosüsteemi jaoks olulise turvavärskenduse , mis sisaldab 48 haavatavust, mis avastati Cisco Secure Firewall ASA-s, Secure Firewall Management Centeris (FMC) ja Secure Firewall Threat Defense'is (FTD) . Kaks neist vigadest said CVSS-skoori 10.0, mis asetab need kõrgeima tõsidusastmega vigade hulka.

Kõige kriitilisemad haavatavused asuvad Cisco Secure Firewall Management Centeris , mis on komponent, mis koondab Cisco ettevõtte tulemüüride poliitikate, konfiguratsioonide, juurutuste ja jälgimise haldamise. Täpsemalt paistavad silma kaks viga: CVE-2026-20079, mis on seotud autentimise möödaviiguga, ja CVE-2026-20131, mis on suunatud koodi kaugkäivitamisele.

Mõlemad haavatavused võimaldavad ründajal kaugjuurdepääsuga pääseda ligi FMC-le ilma kehtivate volitusteta ja käivitada koodi juurõigustega süsteemis, mis haldab kogu tulemüüri infrastruktuuri. Selline kompromiteerimine tähendab, et ründaja saab muuta reegleid, keelata kontrolle, suunata liiklust ümber või isegi kustutada pahatahtliku tegevuse tõendeid, tõstes riski perimeetri keskkonnas kõrgeimale võimalikule tasemele.

Bülletään sisaldab ka mitmeid teenusetõkestamise haavatavusi , mis mõjutavad kaugjuurdepääsu SSL VPN-i funktsioone ja VPN-i veebiserverit ASA-s ja FTD-s. Mõnel neist on CVSS-skoor 8.6, mis on liigitatud kõrge raskusastmega haavatavusteks, kuna need võivad sulgeda kaugjuurdepääsu teenused, mis on sageli kriitilise tähtsusega kaugtöö ja kolmandate osapoolte ühenduste jaoks.

Kokku avaldas Cisco 25 turvahoiatust, mis hõlmavad 48 haavatavust , kusjuures värskendused on saadaval ASA, FMC ja FTD erinevate toetatud harude jaoks. Kuigi Cisco PSIRT näitab, et avaldamise ajal puudusid tõendid kahe kriitilise FMC haavatavuse aktiivse ärakasutamise kohta, muudab nende kaug- ja autentimata olemus ning mõju tsentraliseeritud haldussüsteemile haavatavuste parandamise äärmiselt kiireloomuliseks.

Peamine soovitus on esmalt värskendada kõiki juurutusi, kasutades halduskonsoolina FMC-d , planeerides hooldusaknaid järk-järgult, et vältida võrgu kaitsmata jätmist. Seejärel on soovitatav rakendada ka parandusi ASA-le ja FTD-le, eriti seadmetele, mis on otse internetiga ühendatud või teenindavad kaugkasutajaid.

Eelmised uudiskirjad: Cisco Enterprise NFV, Prime, Nexus Insights ja ISE

Lisaks hiljutisele paigutuslainele on oluline meeles pidada, et Cisco on kogunud turvahoiatusi oma ökosüsteemi teiste oluliste komponentide kohta , millest paljud on endiselt tootmisvõrkudes olemas. Üks näide on bülletään, mis loetleb mitu olulist haavatavust, mille on tuvastanud küberturbemeeskonnad, näiteks Netglobalis.

Teatises on loetletud haavatavused nagu CVE-2021-34746 , mis on Cisco Enterprise NFV infrastruktuuri tarkvara autentimise möödaviigu haavatavus ja mis võimaldab ründajal võrgufunktsioonide virtualiseerimiskeskkondades kriitilistest juurdepääsukontrollidest mööda hiilida.

Samuti on tähelepanuväärne CVE-2021-34733 , mis on Cisco Prime Infrastructure'i ja Cisco Evolved Programmable Network Manageri teabe avalikustamise haavatavus. Sellisel juhul võib ärakasutamine paljastada konfiguratsiooniandmeid või tundlikku võrguteavet, mis on väga kasulik järgnevate, sihipärasemate rünnakute ettevalmistamiseks.

Koostööhalduse valdkonnas viitab CVE-2021-34732 Cisco Prime'i koostööprotsessi saitidevahelise skriptimise (XSS) haavatavusele, samas kui CVE-2021-34759 mõjutab Cisco Identity Services Engine'it teise XSS-iga, mis võib pahatahtliku sisu kaudu lubada koodi käivitamist administraatori brauseris.

Lõpuks mainitakse CVE-2021-34765 , mis on Cisco Nexus Insightsi autentitud teabe avalikustamise haavatavus ja mis võib hõlbustada volitamata juurdepääsu võrgu jõudluse ja tervisega seotud sisemistele andmetele. See on taas väga väärtuslik teave ründajale, kes soovib rünnata külgsuunas või teostada sihipärast sabotaaži.

Sellistel juhtudel on juhis selge: installige tootja soovitatud värskendused ametlike kanalite kaudu , olles eelnevalt hinnanud nende mõju kriitilistele teenustele, ja koordineerige juurutamine vastutava tehnilise personaliga . Enne tootmiskeskkonnas juurutamist on soovitatav testida parandusi eeltootmis- või laborikeskkonnas, vaadata üle väljalaskemärkmed ja valideerida ühilduvus olemasolevate integratsioonidega.

  5 olulist krüpteerimismeetodit teie andmete kaitsmiseks

Leevendamis- ja karastamisstrateegiad Cisco keskkondades

Arvestades hiljutiste haavatavuste arvu ja tõsidust, ei piisa ainult paranduste installimisest ja nende unustamisest. Oluline on rakendada sügavuti kaitsevat lähenemisviisi ja tugevdada kõiki Cisco infrastruktuuri kihte, alates identiteedihaldusest kuni võrgu juhtimistasandi ja perimeetri tulemüürideni.

Näiteks Cisco Catalyst SD-WAN juurutustes soovitab Cisco piirata liiklust tundlikele haldusportidele (näiteks 22 ja 830) ainult teadaolevate kontrolleri IP-aadressidega, keelata HTTP-juurdepääs haldusportaalile ja jõustada HTTPS-i kasutamine ajakohaste sertifikaatidega. Teine oluline kaitsekiht on administraatori paroolide muutmine tugevamate ja unikaalsemate versioonide vastu ning võimaluse korral mitmefaktorilise autentimise lubamine.

Oluline on tegevuslogide ja seadmete sidumise logide pidev ülevaatamine . Volitamata ühendusühenduste, kahtlastest allikatest pärit ebaõnnestunud autentimiskatsete või haldus-API-de suurenenud liikluse tuvastamine võib anda varajasi vihjeid selle kohta, et keegi üritab ära kasutada mõnda teadaolevat haavatavust.

Nexuse ja ACI keskkondades on lisaks NX-OS-i ja püsivara parandatud versioonide installimisele soovitatav hoolikalt segmenteerida haldus-VLAN-id , piirata juurdepääsu SNMP-le ja LLDP-le hästi kontrollitud haldussegmentidest ning rakendada juurdepääsuloendeid 2. ja 3. kihil, et piirata külgnevate rünnakute ulatust.

Organisatsioonid, mis tuginevad suuresti Cisco ISE-le ja teistele IAM-platvormidele, peaksid üle vaatama haldusliideste kättesaadavuse VPN-ide, külaliste WiFi-võrkude või kolmandate osapoolte kaugjuurdepääsu kaudu . Bastion-hostide kasutuselevõtt, haldusvõrgu segmenteerimine ning API-kõnede ja konfiguratsioonimuudatuste hoolikas jälgimine vähendab dramaatiliselt vaikse kompromiteerimise tõenäosust.

Eelkõige on soovitatav institutsionaliseerida perioodiliste auditite, haavatavuste skaneerimise ja konfiguratsiooniülevaadete protsessid , mis põhinevad ametlikel juhenditel, näiteks Cisco Catalyst SD-WAN Hardening Guide'il või Cisco tulemüüri- ja kommutaatorkeskkondade turbe parimatel tavadel. Nende ülevaadete täiendamine tehnilise personali pideva koolituse ja tehisintellektil põhinevate jälgimislahenduste kasutamisega aitab tuvastada ebatavalisi mustreid enne, kui intsident eskaleerub tõsiseks rikkumiseks.

Pideva uuendustsükli ja globaalse turvalisuse visiooni olulisus

Kogu see hoiatuste ja paranduste kontekst näitab selgelt, et ettevõttevõrgud on pidevas muutumises ja rünnakupind laieneb iga uue funktsiooni lubamisega. Cisco kui üks sektori peamisi tegijaid reageerib üha ulatuslikumate värskenduspakettidega ning organisatsioonide kohustus on integreerida need oma hoolduskavasse ilma äritegevust häirimata.

Võrguseadmete haavatavused ei ole ainult tehniline probleem; need mõjutavad ka klientide, partnerite ja regulaatorite usaldust . Parandamata kriitiline viga perimeetri tulemüüris, SD-WAN-kontrolleris või identiteedihaldussüsteemis võib põhjustada andmevargusi, teenuse katkestusi või intsidente, mis toovad kaasa regulatiivseid karistusi ja raskesti mõõdetavat mainekahju.

Seetõttu valivad paljud ettevõtted koostööpartnerid, kes on spetsialiseerunud kohandatud lahenduste väljatöötamisele, mille küberturvalisus on sisse ehitatud . See lähenemisviis võimaldab neil integreerida pilveteenuseid, nagu AWS või Azure, ilma et see kaotaks silmist turvanõudeid, ning migreerimisega kaasneb juurdepääsu-, jälgimis- ja intsidentidele reageerimise poliitikate ümberkujundamine.

Lõppkokkuvõttes hõlmab kõige realistlikum viis võrguinfrastruktuuri kaitsmiseks kiirete uuenduste, konfiguratsiooni tugevdamise, intelligentse segmenteerimise, täiustatud jälgimise ja meeskonna pideva koolituse kombineerimist. Cisco kriitilised uuendused tuletavad meelde, et iga võrgukomponent – ​​olenemata sellest, kui tugev see ka ei tunduks – võib saada tõsise intsidendi algpunktiks, kui seda ei hoita ajakohasena ja ei integreerita terviklikku turvastrateegiasse.

Täiustatud VLAN-i turvalisuse konfiguratsioon
Seotud artikkel:
Täiustatud VLAN-i konfiguratsioon ja turvalisus ettevõttevõrkudes