思科关键更新:风险、故障和关键补丁

最后更新: 四月24 2026
  • Cisco 的最新更新修复了 ISE、SD-WAN、Nexus、ACI 和防火墙中的关键漏洞,这些漏洞可能导致远程代码执行、权限提升和拒绝服务攻击。
  • CVSS 10.0 的几个错误会影响集中式管理系统(ISE、FMC、SD-WAN Manager),因此首要任务是应用官方补丁,而不是依赖变通方法。
  • Cisco 建议加强网络分段、端口控制、日志审查以及 API 和管理服务的强化,作为修补程序的重要补充。
  • 对于基于思科的企业网络而言,持续的更新管理、高级监控和成熟的安全流程对于降低风险至关重要。

思科关键更新

对于任何依赖思科网络基础设施进行日常运营的公司而言,思科的关键更新已成为其网络安全战略的重要组成部分。近几个月来,思科发布了一系列安全公告,涉及身份管理系统、SD-WAN平台、核心交换机和边界防火墙等敏感解决方案,迫使技术团队密切关注可用的补丁程序。

CVSS 评分达到 10.0 或更高时,我们指的是那些能够授予未经身份验证的远程访问权限、以 root 权限执行代码,或者仅凭一个恶意数据包就瘫痪关键网络服务的缺陷。此外,其中一些漏洞已被积极利用,因此结论显而易见:任何在生产环境中使用 Cisco 设备的用户都需要迅速采取行动,合理安排维护窗口,并加强对这些平台的控制。

Cisco Identity Services Engine (ISE) 和身份管理中的关键漏洞

思科安全补丁

思科发布了针对身份服务引擎 (ISE) 和 ISE 被动身份连接器 (ISE-PIC) 中三个未经身份验证的远程代码执行漏洞的补丁。这三个漏洞的 CVSS 评分均为 10.0,属于最高级别,因为它们允许远程攻击者获得企业网络关键系统的 root 权限,从而控制谁可以进入企业网络以及他们可以执行哪些操作。

此次公布的漏洞分别对应于CVE-2025-20281、CVE-2025-20282 和 CVE-2025-20337,这些漏洞均与某些内部 API 处理的输入验证不足有关。实际上,网络犯罪分子可以发送篡改后的请求,将恶意文件上传到特权路径,或强制执行具有最高系统权限的任意命令。

此次漏洞影响范围涵盖ISE 和 ISE-PIC 的 3.3 版本(最高至补丁 6)以及 3.4 版本(最高至补丁 1)。值得注意的是,3.2 及更早版本不受这些特定漏洞的影响,因此风险主要集中在近期部署的版本中,这些版本通常是在高要求的生产环境中运行的。

这类漏洞的问题在于,没有有效的临时解决方案:没有神奇的配置或稳定的变通方法可以争取时间。思科自己也明确表示,唯一切实可行的缓解方法是安装官方补丁,这需要对所有受影响的ISE节点进行快速更新。

这些修复程序已包含在ISE/ISE-PIC 3.4 Patch 2 和 ISE/ISE-PIC 3.3 Patch 7中。尽管某些环境中已应用了特定的热修复程序(例如 ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz 等软件包),但 Cisco 仍然建议升级到这些官方补丁,因为之前的临时修复程序并未涵盖 CVE-2025-20337,也无法保证完全修复该漏洞集。

除了打补丁之外,加强ISE管理接口和API的开放性也至关重要。限制对受信任管理网络的访问、使用访问控制列表(ACL)和应用防火墙进行保护、审查身份验证日志和管理操作,以及部署行为监控系统,都有助于在攻击者升级攻击之前检测到攻击企图。

思科身份管理平台存在四个关键漏洞

在身份和访问控制领域,思科已在思科身份服务引擎 (ISE) 和思科安全访问云的关键组件中发现了四个额外的严重级别漏洞。这些解决方案构成了许多企业网络身份验证和授权的基础,因此任何故障都会直接影响基础设施的完整性、机密性和可用性。

检测到的漏洞包括多种远程代码执行的可能性以及输入验证缺陷,这些缺陷允许非特权攻击者提升权限、篡改内部进程或完全控制受影响的系统。如果攻击成功,后果可能包括未经授权访问敏感信息,甚至破坏身份验证服务,从而阻止合法用户访问。

  如何保护自己免受 Interlock 和 Warlock 勒索软件的侵害:实用策略指南

从技术角度来看,一种漏洞利用的是API或内部服务接收的数据验证错误。通过精心构造的请求,攻击者可以执行任意命令、绕过身份验证机制,或写入本应安全的系统位置,这在生产环境中可能造成灾难性后果。

对可用性的影响也很大:由于这些产品集中管理访问,任何攻击造成的性能下降或停机都可能导致 VPN、企业 Wi-Fi、802-1X 有线访问或与用户目录集成的广泛拒绝服务。

为解决这些漏洞,思科已针对受影响的 ISE 和 Secure Access Cloud 版本发布了特定的软件更新。建议安全团队在维护计划中优先考虑这些更新,尤其是在严重依赖集中式身份验证和条件访问服务的环境中。

在补丁更新周期进行期间,建议加强对这些平台的日志监控、关联警报和入侵检测系统。审查异常的身份验证模式、API 错误激增以及 ISE 节点中的异常行为,有助于在攻击者完全控制系统之前识别攻击企图。

Cisco Catalyst SD-WAN、Nexus 和 ACI 中的关键故障

除了身份安全之外,思科还发布了一系列全面的安全公告,这些公告影响思科 Catalyst SD-WAN 环境以及多个思科 Nexus 和 ACI 交换机系列。该技术报告详细介绍了身份验证、权限提升、信息泄露以及多种远程或邻近访问的拒绝服务攻击场景等问题。

其中最严重的漏洞包括CVE-2026-20127 和 CVE-2026-20129,这两个漏洞都与 Cisco Catalyst SD-WAN Controller 和 Cisco Catalyst SD-WAN Manager 中的身份验证有关。CVE-2026-20127 的 CVSS 评分为 10.0,它允许未经身份验证的远程攻击者绕过对等连接过程,直接获得受影响系统的管理权限,从而完全控制 SD-WAN 配置。

CVE-2026-20129漏洞影响 Cisco Catalyst SD-WAN Manager API 中的用户身份验证,该漏洞也存在未经身份验证的远程攻击途径,CVSS 评分为 9.8。攻击者可以通过精心构造的请求获得netadmin权限,并执行具有该权限级别的命令。Cisco 指出,SD-WAN Manager 20.18 及更高版本不受此漏洞影响。

本地权限提升漏洞,例如CVE-2026-20126 和 CVE-2026-20128,也已被记录在案。这些漏洞允许 SD-WAN Manager 中权限受限的用户获取 root 或 DCA 权限。在这两种情况下,漏洞利用都依赖于滥用内部 API(REST API 或数据收集代理功能),并且需要有效的凭据,但其潜在影响包括完全接管系统或访问 SD-WAN 环境中的其他节点。

该报告提及了思科 SD-WAN CLI 中先前存在的漏洞(CVE-2022-20775 和 CVE-2022-20818),这些漏洞已被实际利用,允许攻击者通过已认证的本地访问权限以 root 用户身份执行任意命令。尽管这些漏洞的 CVSS 评分略低(7.8),但在多个操作员共享命令行访问权限的环境中,它们仍然具有极高的危险性。

在数据中心交换机方面,安全公告指出了一些问题,例如CVE-2026-20048,这是 Cisco Nexus 9000 系列交换机在 ACI 模式下处理 SNMP 时存在的漏洞。已通过身份验证的远程攻击者,如果拥有SNMPv1/v2c 中的只读团体字符串或有效的 SNMPv3 凭据,则可以通过触发内核故障强制设备重启,从而导致拒绝服务攻击。

其他漏洞,例如CVE-2026-20033、CVE-2026-20051 和 CVE-2026-20010,会影响各种 Nexus 平台(3600、9500-R、ACI 模式下的 9000 以及 NX-OS)上的二层网络和服务,例如 LLDP。在所有这些情况下,攻击者都可以从相邻网络利用这些漏洞,无需身份验证,从而导致意外重启、二层流量环路或带宽完全饱和,最终造成严重的服务中断。

公告摘要明确指出,这些漏洞没有通用的解决方法;缓解措施包括将 SD-WAN、Nexus 和 ACI 中的软件更新到已修补的版本。在某些情况下,建议采取一些缩小攻击面的措施,例如对管理流量进行分段、过滤对受影响端口的访问(例如,在 SD-WAN 部署中限制对端口 22 和 830 的访问)以及密切监控对等互连和控制流量日志。

  移动连接教程:充分利用智能手机功能的完整指南

Cisco Secure Firewall、ASA 和 FMC 进行了大规模更新

除了身份和网络漏洞之外,思科还发布了针对其防火墙生态系统的重大安全更新,其中包括在 Cisco Secure Firewall ASA、Secure Firewall Management Center (FMC) 和 Secure Firewall Threat Defense (FTD) 中发现的 48 个漏洞。其中两个漏洞的 CVSS 评分为 10.0,属于最高严重级别。

最严重的漏洞位于Cisco 安全防火墙管理中心,该组件集中管理 Cisco 企业防火墙的策略、配置、部署和监控。具体而言,有两个漏洞尤为突出:CVE-2026-20079,与身份验证绕过有关;以及 CVE-2026-20131,专注于远程代码执行。

这两个漏洞都允许远程攻击者无需有效凭证即可访问FMC,并在管理整个防火墙基础架构的系统上以root权限执行代码。这种入侵意味着攻击者可以修改规则、禁用检查、重定向流量,甚至删除恶意活动的证据,从而将边界环境中的风险提升到最高级别。

该公告还包含多个影响远程访问 SSL VPN 功能以及 ASA 和 FTD 上 VPN Web 服务器的拒绝服务漏洞。其中一些漏洞的 CVSS 评分为 8.6,属于高危漏洞,因为它们可能导致远程访问服务中断,而这些服务对于远程办公和第三方连接至关重要。

思科共发布了25 份安全公告,涵盖 48 个漏洞,并为 ASA、FMC 和 FTD 的各个受支持分支提供了更新。尽管思科产品安全应急响应小组 (PSIRT) 指出,截至发布之时,尚未发现 FMC 中两个关键漏洞被积极利用的证据,但鉴于其远程、未经身份验证的特性以及对集中式管理系统的影响,修补这些漏洞迫在眉睫。

首要建议是首先使用 FMC 作为管理控制台更新所有部署,并错开维护窗口进行维护,以避免网络处于不安全状态。之后,还建议对 ASA 和 FTD 应用补丁,特别是那些直接暴露在互联网上或为远程用户提供服务的设备。

往期简报:思科企业 NFV、Prime、Nexus Insights 和 ISE

除了最近发布的一系列补丁之外,值得注意的是,思科一直在为其生态系统中的其他关键组件发布安全公告,其中许多组件仍然存在于生产网络中。例如,一份公告列出了网络安全团队(例如 Netglobalis)发现的几个相关漏洞。

该公告列出了诸如CVE-2021-34746之类的漏洞,这是 Cisco 企业 NFV 基础架构软件中的一个身份验证绕过漏洞,攻击者可以利用该漏洞绕过网络功能虚拟化环境中的关键访问控制。

值得注意的是CVE-2021-34733,这是思科Prime Infrastructure和思科Evolved Programmable Network Manager中的一个信息泄露漏洞。该漏洞利用后可能会泄露配置数据或敏感的网络信息,这对于准备后续更有针对性的攻击非常有用。

在协作管理领域,CVE-2021-34732指的是 Cisco Prime 协作配置过程中的跨站脚本 (XSS) 漏洞,而CVE-2021-34759影响 Cisco Identity Services Engine,它存在另一个 XSS 漏洞,该漏洞可能允许通过恶意内容在管理员的浏览器中执行代码。

最后,文中提到了CVE-2021-34765,这是思科Nexus Insights中的一个认证信息泄露漏洞,可能导致未经授权的人员访问有关网络性能和运行状况的内部数据。同样,对于试图进行横向攻击或实施定向破坏的攻击者来说,这些信息极具价值。

在这些情况下,指导原则很明确:在评估更新对关键服务的影响后,通过制造商的官方渠道安装其推荐的更新,并与负责的技术人员协调部署。在部署到生产环境之前,建议在预生产或实验室环境中测试补丁,查看发行说明,并验证其与现有集成的兼容性。

  西班牙移动和光纤市场概况

思科环境中的缓解和加固策略

鉴于近期漏洞的数量和严重性,仅仅安装补丁就万事大吉是远远不够的。必须采取纵深防御策略,对思科基础设施的所有层面进行强化,从身份管理到网络控制平面和边界防火墙,无一例外。

例如,在 Cisco Catalyst SD-WAN 部署中,Cisco 建议将敏感管理端口(例如 22 和 830)的流量限制为仅限已知的控制器 IP 地址,禁用对管理门户的 HTTP 访问,并强制使用带有更新证书的 HTTPS。将管理员密码更改为更强、更独特的版本,并在条件允许的情况下启用多因素身份验证,是另一层重要的保护措施。

关键在于持续审查活动日志和设备配对日志。识别未经授权的对等连接、来自可疑来源的身份验证失败尝试或管理 API 流量增加,可以及早发现有人试图利用已知漏洞。

在 Nexus 和 ACI 环境中,除了安装修正后的 NX-OS 和固件版本外,建议仔细划分管理 VLAN,限制从控制良好的管理段访问 SNMP 和 LLDP,并在第 2 层和第 3 层应用访问控制列表,以限制相邻攻击的范围。

严重依赖 Cisco ISE 和其他身份与访问管理 (IAM) 平台的组织应审查管理接口通过 VPN、访客 Wi-Fi 网络或第三方远程访问的暴露情况。引入堡垒主机、对管理网络进行分段,并密切监控 API 调用和配置更改,可显著降低遭受隐蔽攻击的可能性。

最重要的是,建议根据思科官方指南(例如《思科 Catalyst SD-WAN 加固指南》或思科针对防火墙和交换机环境的安全最佳实践)建立定期审计、漏洞扫描和配置审查的制度化流程。此外,通过对技术人员进行持续培训以及使用人工智能驱动的监控解决方案,有助于在事件升级为严重安全漏洞之前发现异常模式。

持续更新周期和全球安全愿景的重要性

所有这些警告和补丁都清楚地表明,企业网络处于不断变化之中,每启用一项新功能,攻击面就会扩大。思科作为该领域的主要参与者之一,不断推出日益全面的更新包来应对这些变化,而企业则有责任将这些更新包整合到自身的维护计划中,同时确保业务运营不受影响。

网络设备漏洞不仅仅是技术问题,还会影响客户、合作伙伴和监管机构的信任。边界防火墙、SD-WAN 控制器或身份管理系统中未修复的严重缺陷可能导致数据盗窃、服务中断,或引发难以估量的监管处罚和声誉损害的事件。

因此,许多公司选择与专门开发定制解决方案的供应商合作,这些解决方案从设计之初就内置了网络安全功能。这种方法使他们能够在集成 AWS 或 Azure 等云服务的同时,兼顾安全需求,并在迁移过程中重新设计访问、监控和事件响应策略。

归根结底,保护网络基础设施最切实可行的方法是将快速更新、配置强化、智能分段、高级监控和持续的团队培训相结合。思科的关键更新提醒我们,任何网络组件——无论其看起来多么强大——如果未能及时更新并融入全面的安全策略,都可能成为严重安全事件的入口。

高级 VLAN 安全配置
相关文章:
企业网络中的高级VLAN配置和安全