Cisco kritiskie atjauninājumi: riski, kļūmes un galvenie ielāpi

Pēdējā atjaunošana: 24 aprīlis 2026
  • Cisco jaunākie atjauninājumi novērš kritiskas ievainojamības ISE, SD-WAN, Nexus, ACI un ugunsmūros, kas iespējo RCE, privilēģiju eskalāciju un DoS.
  • Vairākas CVSS 10.0 kļūdas ietekmē centralizētās pārvaldības sistēmas (ISE, FMC, SD-WAN Manager), tāpēc prioritāte ir lietot oficiālus ielāpus, nepaļaujoties uz risinājumiem.
  • Cisco iesaka stiprināt segmentāciju, portu kontroli, žurnālu pārskatīšanu un API un pārvaldības pakalpojumu nostiprināšanu kā būtiskus papildinājumus ielāpu instalēšanai.
  • Nepārtraukta atjauninājumu pārvaldība, kā arī uzlabota uzraudzība un nobrieduši drošības procesi ir ļoti svarīgi, lai samazinātu risku Cisco balstītos uzņēmumu tīklos.

Cisco kritiskie atjauninājumi

Cisco kritiski svarīgie atjauninājumi ir kļuvuši par galveno kiberdrošības stratēģijas sastāvdaļu jebkuram uzņēmumam, kas ikdienas darbībās paļaujas uz savu tīkla infrastruktūru. Pēdējos mēnešos ir izdota virkne drošības ieteikumu, kas ietekmē sensitīvus risinājumus, piemēram, identitātes pārvaldības sistēmas, SD-WAN platformas, galvenos komutatorus un perimetra ugunsmūrus, liekot tehniskajām komandām rūpīgi uzraudzīt pieejamos ielāpus.

Kad parādās ievainojamības ar CVSS vērtējumu 10.0 vai augstāku , mēs runājam par trūkumiem, kas var nodrošināt neautentificētu attālo piekļuvi, izpildīt kodu ar root privilēģijām vai apturēt kritiskus tīkla pakalpojumus ar vienu ļaunprātīgu paketi. Pievienojiet tam faktu, ka dažas no šīm problēmām jau tiek aktīvi izmantotas, un secinājums ir skaidrs: ikvienam, kam ir Cisco aprīkojums ražošanā, ir jārīkojas ātri, pareizi jāplāno apkopes periodi un jāpastiprina kontrole ap šīm platformām.

Kritiskas Cisco Identity Services Engine (ISE) un identitātes pārvaldības ievainojamības

Cisco drošības ielāpi

Cisco ir izlaidis ielāpus trim neautentificētas attālās koda izpildes ievainojamībām Identity Services Engine (ISE) un ISE Passive Identity Connector (ISE-PIC). Visām trim ir CVSS vērtējums 10.0, kas ir augstākais nopietnības līmenis, jo tās ļauj attālinātam uzbrucējam iegūt root privilēģijas sistēmās, kas ir kritiski svarīgas, lai kontrolētu, kas iekļūst korporatīvajā tīklā un ko viņi var darīt tajā.

Izziņotās ievainojamības atbilst CVE-2025-20281, CVE-2025-20282 un CVE-2025-20337 , kas visas ir saistītas ar nepietiekamu noteiktu iekšējo API apstrādāto ievaddatu validāciju. Praksē kibernoziedznieks var sūtīt manipulētus pieprasījumus augšupielādēt ļaunprātīgus failus privileģētos ceļos vai piespiest izpildīt patvaļīgas komandas ar augstākajām pieejamajām sistēmas privilēģijām.

Runājot par darbības jomu, ir skartas ISE un ISE-PIC 3.3. versijas (līdz 6. ielāpam) un 3.4. versija (līdz 1. ielāpam) . Interesanti, ka 3.2. un vecākas versijas šīs konkrētās ievainojamības neietekmē, tāpēc risks ir koncentrēts relatīvi nesen ieviestajās versijās, kas parasti ir tās, kas tiek izmantotas ražošanas vidēs prasīgās vidēs.

Šāda veida ievainojamību problēma ir tā, ka nav efektīvu pagaidu risinājumu : nav brīnumkonfigurācijas vai stabila risinājuma, lai iegūtu laiku. Pati Cisco skaidri norāda, ka vienīgā reālistiskā mazināšanas metode ir oficiālo ielāpu instalēšana, kas prasa ātru atjauninājumu grafiku visiem skartajiem ISE mezgliem.

Labojumi ir pieejami ISE/ISE-PIC 3.4 2. ielāpā un ISE/ISE-PIC 3.3 7. ielāpā. Lai gan dažās vidēs ir lietoti īpaši labojumi (piemēram, tādas pakotnes kā ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz), Cisco joprojām iesaka jaunināt uz šiem oficiālajiem ielāpiem, jo ​​iepriekšējie ad hoc labojumi neaptver CVE-2025-20337 un negarantē pilnīgu ievainojamību kopas novēršanu.

Papildus ielāpu ieviešanai ir svarīgi stiprināt ISE administratīvo saskarņu un API pieejamību . Piekļuves ierobežošana uzticamiem pārvaldības tīkliem, aizsardzība ar ACL un lietojumprogrammu ugunsmūriem, autentifikācijas žurnālu un administratīvo darbību pārskatīšana, kā arī uzvedības uzraudzības sistēmu ieviešana palīdz atklāt izmantošanas mēģinājumus, pirms uzbrucējs var saasināties.

Četras kritiskas ievainojamības Cisco identitātes pārvaldības platformās

Saistībā ar šo pašu identitātes un piekļuves jomu Cisco ir identificējis četras papildu kritiskā līmeņa ievainojamības Cisco Identity Services Engine (ISE) un Cisco Secure Access Cloud galvenajos komponentos. Šie risinājumi veido autentifikācijas un autorizācijas pamatu daudzos uzņēmumu tīklos, tāpēc jebkura kļūme šeit tieši ietekmē infrastruktūras integritāti, konfidencialitāti un pieejamību.

Starp atklātajiem trūkumiem ir dažādas attālinātas koda izpildes iespējas un ievades validācijas trūkumi , kas ļauj neprivileģētam uzbrucējam eskalēt atļaujas, mainīt iekšējos procesus vai pilnībā apdraudēt skartās sistēmas. Ja uzbrukums ir veiksmīgs, sekas var būt gan nesankcionēta piekļuve sensitīvai informācijai, gan autentifikācijas pakalpojumu darbības traucējumi, bloķējot likumīgu lietotāju piekļuvi.

  Enpass vs LastPass vs KeePass: reālas atšķirības un kuru izvēlēties

No tehniskā viedokļa viens ievainojamības veids ir balstīts uz kļūdām API vai iekšējo pakalpojumu saņemto datu validācijā . Izmantojot rūpīgi izstrādātus pieprasījumus, ir iespējams izpildīt patvaļīgas komandas, apiet autentifikācijas mehānismus vai rakstīt sistēmas vietās, kurām vajadzētu būt drošām, un tas var radīt katastrofālas sekas ražošanas vidē.

Ietekme uz pieejamību ir arī būtiska: tā kā šie produkti centralizē piekļuves pārvaldību , jebkura uzbrukuma izraisīta degradācija vai dīkstāve var novest pie plaša mēroga pakalpojuma atteikuma VPN, korporatīvajiem Wi-Fi tīkliem , vadu piekļuvei ar 802-1X vai integrācijām ar lietotāju direktorijiem.

Lai novērstu šīs ievainojamības, Cisco ir izlaidis īpašus programmatūras atjauninājumus skartajām ISE un Secure Access Cloud versijām . Drošības komandām ieteicams piešķirt prioritāti šiem atjauninājumiem savā apkopes plānā, īpaši vidēs, kas ir ļoti atkarīgas no centralizētas autentifikācijas un nosacītas piekļuves pakalpojumiem.

Kamēr notiek ielāpu cikls, ieteicams stiprināt žurnālu uzraudzību, korelācijas brīdinājumus un ielaušanās atklāšanas sistēmas šajās platformās. Neparastu autentifikācijas modeļu, API kļūdu pieauguma un anomālas uzvedības pārskatīšana ISE mezglos var palīdzēt identificēt izmantošanas mēģinājumus pat pirms uzbrucējs ir panācis pilnīgu kompromitēšanu.

Kritiskas kļūmes Cisco Catalyst SD-WAN, Nexus un ACI pakalpojumos

Papildus identitātes drošībai Cisco ir publicējis visaptverošu drošības ieteikumu kopumu, kas ietekmē Cisco Catalyst SD-WAN vides un vairākas Cisco Nexus un ACI komutatoru saimes . Tehniskajā ziņojumā ir sīki aprakstītas problēmas ar autentifikāciju, privilēģiju eskalāciju, informācijas izpaušanu un vairākiem pakalpojuma atteikuma scenārijiem ar attālu vai blakus esošu sasniedzamību.

Starp nopietnākajiem gadījumiem ir CVE-2026-20127 un CVE-2026-20129 , kas abi ir saistīti ar autentifikāciju Cisco Catalyst SD-WAN kontrollerī un Cisco Catalyst SD-WAN pārvaldniekā. Pirmais gadījums ar CVSS vērtējumu 10.0 ļauj neautentificētam attālajam uzbrucējam apiet peering procesu un tieši iegūt administratora privilēģijas skartajā sistēmā, piešķirot tam pilnīgu kontroli pār SD-WAN konfigurāciju.

CVE-2026-20129 gadījumā ievainojamība ietekmē lietotāja autentifikāciju Cisco Catalyst SD-WAN Manager API, arī ar neautentificētu attālo vektoru un CVSS vērtējumu 9.8. Izmantojot speciāli izveidotu pieprasījumu, uzbrucējs var iegūt piekļuvi ar tīkla administratora privilēģijām un izpildīt komandas ar šāda līmeņa atļaujām. Cisco norāda, ka šī konkrētā nepilnība neietekmē SD-WAN Manager 20.18 un jaunākas versijas.

Ir dokumentētas arī lokālas eskalācijas ievainojamības, piemēram, CVE-2026-20126 un CVE-2026-20128 . Tās ļauj lietotājam ar ierobežotām atļaujām SD-WAN pārvaldniekā iegūt root vai DCA privilēģijas. Abos gadījumos izmantošana balstās uz iekšējo API (REST API vai datu vākšanas aģenta funkciju) ļaunprātīgu izmantošanu un prasa derīgus akreditācijas datus, taču iespējamā ietekme ietver pilnīgu sistēmas pārņemšanu vai piekļuvi citiem mezgliem SD-WAN vidē.

Ziņojumā ir iekļautas atsauces uz iepriekšējiem Cisco SD-WAN CLI trūkumiem ( CVE-2022-20775 un CVE-2022-20818 ), kas jau ir tikuši izmantoti praksē un ļauj izpildīt patvaļīgas komandas kā root lietotājam no autentificētas lokālās piekļuves. Lai gan šīm ievainojamībām ir nedaudz zemāks CVSS vērtējums (7.8), tās joprojām ir ļoti bīstamas vidēs, kur vairāki operatori koplieto komandrindas piekļuvi.

Datu centra komutatoru pusē ieteikumi norāda uz tādām problēmām kā CVE-2026-20048 — ievainojamību SNMP apstrādē Cisco Nexus 9000 sērijas komutatoros ACI režīmā. Autentificēts attālais uzbrucējs, kuram ir piekļuve tikai lasāmai kopienas virknei SNMPv1/v2c vai derīgiem SNMPv3 akreditācijas datiem, var izraisīt pakalpojuma atteikumu, aktivizējot kodola kļūmi, kas piespiež ierīci pārstartēt.

Citas ievainojamības, piemēram, CVE-2026-20033, CVE-2026-20051 un CVE-2026-20010 , ietekmē 2. slāni un tādus pakalpojumus kā LLDP dažādās Nexus platformās (3600, 9500-R, 9000 ACI režīmā un NX-OS). Visos gadījumos tās ir izmantojamas ievainojamības no blakus esošā tīkla bez autentifikācijas, kas var izraisīt negaidītu restartēšanu, 2. slāņa datplūsmas cilpas vai pilnīgu joslas platuma piesātinājumu, kā rezultātā rodas nopietni pakalpojumu pārtraukumi.

Biļetena kopsavilkumā ir skaidri norādīts, ka šīm ievainojamībām nav vispārīgu risinājumu ; to mazināšana ietver atjaunināšanu uz ielāpītajām programmatūras versijām SD-WAN, Nexus un ACI. Dažos gadījumos tiek ieteikti virsmas samazināšanas pasākumi, piemēram, pārvaldības datplūsmas segmentēšana, piekļuves filtrēšana skartajām pieslēgvietām (piemēram, ierobežojot piekļuvi 22. un 830. pieslēgvietām SD-WAN izvietojumos) un rūpīga līdzinieku savienojuma un vadības datplūsmas žurnālu uzraudzība.

  Kā iespējot DNS, izmantojot HTTPS (DoH), operētājsistēmā Windows 11 un uzlabot savu privātumu

Apjomīgi Cisco Secure Firewall, ASA un FMC atjauninājumi

Līdztekus identitātes un tīkla ievainojamībām Cisco ir izlaidis nozīmīgu drošības atjauninājumu savai ugunsmūra ekosistēmai , kas ietver 48 ievainojamības, kas atklātas Cisco Secure Firewall ASA, Secure Firewall Management Center (FMC) un Secure Firewall Threat Defense (FTD) . Divas no šīm nepilnībām saņēma CVSS vērtējumu 10.0, kas piešķir tām augstāko nopietnības līmeni.

Viskritiskākās ievainojamības ir atrodamas Cisco Secure Firewall Management Center — komponentā, kas centralizēti administrē Cisco korporatīvo ugunsmūru politikas, konfigurācijas, izvietošanas un uzraudzības funkcijas. Konkrēti, izceļas divas nepilnības: CVE-2026-20079, kas saistīta ar autentifikācijas apiešanu, un CVE-2026-20131, kas vērsta uz attālinātu koda izpildi.

Abas ievainojamības ļauj attālinātam uzbrucējam piekļūt FMC bez derīgiem akreditācijas datiem un izpildīt kodu ar root privilēģijām sistēmā, kas pārvalda visu ugunsmūra infrastruktūru. Šāds kompromiss nozīmē, ka uzbrucējs varētu mainīt noteikumus, atspējot pārbaudes, novirzīt datplūsmu vai pat dzēst ļaunprātīgas darbības pierādījumus, tādējādi palielinot risku perimetra vidē līdz maksimālajam iespējamajam līmenim.

Biļetenā ir iekļautas arī vairākas pakalpojumatteices ievainojamības , kas ietekmē attālās piekļuves SSL VPN funkcijas un VPN tīmekļa serveri ASA un FTD. Dažām no tām ir CVSS vērtējums 8.6, kas klasificēts kā augstas nopietnības ievainojamības, jo tās var apturēt attālās piekļuves pakalpojumus, kas bieži vien ir kritiski svarīgi attālinātajam darbam un trešo pušu savienojumiem.

Kopumā Cisco ir publicējis 25 drošības ieteikumus, kas aptver 48 ievainojamības , un atjauninājumi ir pieejami dažādām atbalstītajām ASA, FMC un FTD atzariem. Lai gan Cisco PSIRT norāda, ka publicēšanas laikā nebija pierādījumu par abu kritisko FMC ievainojamību aktīvu izmantošanu, to attālā, neautentificētā daba un ietekme uz centralizētu pārvaldības sistēmu padara ielāpu ieviešanu ārkārtīgi steidzamu.

Galvenais ieteikums ir vispirms atjaunināt visus izvietojumus, izmantojot FMC kā pārvaldības konsoli , plānojot pakāpeniskus apkopes periodus, lai tīkls netiktu neaizsargāts. Pēc tam ieteicams arī lietot ielāpus ASA un FTD, īpaši iekārtām, kas ir tieši savienotas ar internetu vai apkalpo attālinātus lietotājus.

Iepriekšējie informatīvie biļeteni: Cisco Enterprise NFV, Prime, Nexus Insights un ISE

Papildus nesenajam ielāpu vilnim ir svarīgi atcerēties, ka Cisco ir apkopojis drošības ieteikumus arī citiem savas ekosistēmas galvenajiem komponentiem , no kuriem daudzi joprojām atrodas ražošanas tīklos. Viens piemērs ir biļetens, kurā uzskaitītas vairākas būtiskas ievainojamības, ko identificējušas tādas kiberdrošības komandas kā Netglobalis.

Paziņojumā ir uzskaitītas tādas ievainojamības kā CVE-2021-34746 — autentifikācijas apiešanas ievainojamība Cisco Enterprise NFV infrastruktūras programmatūrā, kas var ļaut uzbrucējam apiet kritiskas piekļuves kontroles tīkla funkciju virtualizācijas vidēs.

Vēl jāpiemin CVE-2021-34733 — informācijas izpaušanas ievainojamība Cisco Prime Infrastructure un Cisco Evolved Programmable Network Manager risinājumos. Šādā gadījumā, izmantojot ievainojamību, varētu tikt atklāti konfigurācijas dati vai sensitīva tīkla informācija, kas ir ļoti noderīgi turpmāku, mērķtiecīgāku uzbrukumu sagatavošanai.

Sadarbības pārvaldības jomā CVE-2021-34732 attiecas uz starpvietņu skriptēšanas (XSS) ievainojamību Cisco Prime sadarbības nodrošināšanas procesā, savukārt CVE-2021-34759 ietekmē Cisco Identity Services Engine ar citu XSS, kas varētu atļaut koda izpildi administratora pārlūkprogrammā, izmantojot ļaunprātīgu saturu.

Visbeidzot, tiek pieminēta CVE-2021-34765 — autentificētas informācijas izpaušanas ievainojamība Cisco Nexus Insights programmatūrā, kas var atvieglot nesankcionētu piekļuvi iekšējiem datiem par tīkla veiktspēju un veselību. Arī šī ir ļoti vērtīga informācija uzbrucējam, kurš vēlas veikt sānisku uzbrukumu vai mērķtiecīgu sabotāžu.

Šādos gadījumos vadlīnijas ir skaidras: instalējiet ražotāja ieteiktos atjauninājumus, izmantojot viņu oficiālos kanālus , pēc tam, kad ir novērtēta ietekme uz kritiski svarīgiem pakalpojumiem, un saskaņojiet izvietošanu ar atbildīgo tehnisko personālu . Pirms izvietošanas ražošanā ieteicams pārbaudīt ielāpus pirmsražošanas vai laboratorijas vidē, pārskatīt laidiena piezīmes un validēt saderību ar esošajām integrācijām.

  5 svarīgas šifrēšanas metodes jūsu datu aizsardzībai

Riska mazināšanas un nostiprināšanas stratēģijas Cisco vidēs

Ņemot vērā nesen atklāto ievainojamību skaitu un nopietnību, vienkārši instalēt ielāpus un aizmirst par tiem nav pietiekami. Ir svarīgi pieņemt padziļinātas aizsardzības pieeju un pastiprināt aizsardzību visos Cisco infrastruktūras līmeņos, sākot no identitātes pārvaldības līdz tīkla vadības plaknei un perimetra ugunsmūriem.

Piemēram, Cisco Catalyst SD-WAN izvietojumos Cisco iesaka ierobežot datplūsmu uz sensitīvām pārvaldības portām (piemēram, 22 un 830) tikai uz zināmām kontrollera IP adresēm, atspējot HTTP piekļuvi pārvaldības portālam un nodrošināt HTTPS izmantošanu ar atjauninātiem sertifikātiem. Vēl viens būtisks aizsardzības līmenis ir administratora paroļu maiņa uz spēcīgākām, unikālākām versijām un daudzfaktoru autentifikācijas iespējošana, kur tas ir iespējams.

Svarīgs aspekts ir nepārtraukta darbību žurnālu un ierīču savienošanas pārī žurnālu pārskatīšana . Neatļautu līdzinieku savienojumu, neveiksmīgu autentifikācijas mēģinājumu no aizdomīgiem avotiem vai palielinātas datplūsmas pārvaldības API identificēšana var sniegt agrīnas norādes, ka kāds mēģina izmantot kādu no zināmajām ievainojamībām.

Nexus un ACI vidēs papildus laboto NX-OS un programmaparatūras versiju instalēšanai ieteicams rūpīgi segmentēt pārvaldības VLAN , ierobežot piekļuvi SNMP un LLDP no labi kontrolētiem pārvaldības segmentiem un lietot piekļuves kontroles sarakstus 2. un 3. slānī, lai ierobežotu blakus esošo uzbrukumu apjomu.

Organizācijām, kas lielā mērā paļaujas uz Cisco ISE un citām IAM platformām, vajadzētu pārskatīt pārvaldības saskarņu atkarību, izmantojot VPN, viesu Wi-Fi tīklus vai trešo pušu attālo piekļuvi . Bastionu resursdatoru ieviešana, pārvaldības tīkla segmentēšana un API izsaukumu un konfigurācijas izmaiņu rūpīga uzraudzība ievērojami samazina klusas kompromitēšanas iespējamību.

Pirmkārt, ieteicams institucionalizēt periodisku auditu, ievainojamību skenēšanas un konfigurācijas pārskatu procesus , pamatojoties uz oficiālām vadlīnijām, piemēram, Cisco Catalyst SD-WAN Hardening Guide vai Cisco drošības paraugpraksi ugunsmūra un komutatoru vidēm. Šo pārskatu papildināšana ar pastāvīgu tehniskā personāla apmācību un mākslīgā intelekta darbinātu uzraudzības risinājumu izmantošanu palīdz atklāt neparastas tendences, pirms incidents pārvēršas nopietnā pārkāpumā.

Nepārtraukta atjaunināšanas cikla un globālas drošības vīzijas nozīme

Šis brīdinājumu un ielāpu konteksts skaidri parāda, ka uzņēmumu tīkli pastāvīgi mainās un ka uzbrukuma virsma paplašinās līdz ar katru jaunu iespējotu funkciju. Cisco, kā viens no galvenajiem nozares dalībniekiem, reaģē ar arvien visaptverošākām atjauninājumu pakotnēm, un organizāciju pienākums ir integrēt tās savā apkopes plānā, netraucējot uzņēmējdarbības darbību.

Tīkla iekārtu ievainojamības nav tikai tehniska problēma; tās ietekmē arī klientu, partneru un regulatoru uzticību . Neizlabots kritisks trūkums perimetra ugunsmūrī, SD-WAN kontrollerī vai identitātes pārvaldības sistēmā var izraisīt datu zādzības, pakalpojumu pārtraukumus vai incidentus, kas rada regulatoru sodus un reputācijas kaitējumu, ko ir grūti izmērīt.

Tāpēc daudzi uzņēmumi izvēlas sadarboties ar pakalpojumu sniedzējiem, kas specializējas pielāgotu risinājumu izstrādē ar iebūvētu kiberdrošību . Šī pieeja ļauj tiem integrēt mākoņpakalpojumus, piemēram, AWS vai Azure, nezaudējot no redzesloka drošības prasības, un migrācijas laikā pārveidojot piekļuves, uzraudzības un incidentu reaģēšanas politikas.

Galu galā reālākais veids, kā aizsargāt tīkla infrastruktūru, ietver ātru atjauninājumu, konfigurācijas nostiprināšanas, intelektiskas segmentācijas, uzlabotas uzraudzības un pastāvīgas komandas apmācības apvienošanu. Cisco kritiskie atjauninājumi kalpo kā atgādinājums, ka jebkurš tīkla komponents — lai cik spēcīgs tas šķistu — var kļūt par nopietna incidenta sākumpunktu, ja tas netiek regulāri atjaunināts un integrēts visaptverošā drošības stratēģijā.

Paplašināta VLAN drošības konfigurācija
Saistītais raksts:
Uzlabota VLAN konfigurācija un drošība uzņēmumu tīklos