思科在 2026 年 8 月 7 日通过其官方安全公告发布了一次集中修复行动,覆盖 Catalyst SD-WAN、IOS XE Software 和 Integrated Management Controller (IMC) 三条产品线共计 12 个漏洞。其中包括 CVE-2026-20303、CVE-2026-20304、CVE-2026-20310 三项评分高达 CVSS 9.9 的输入校验缺陷,以及 IOS XE 上的命令注入 CVE-2026-20272(CVSS 9.8)。思科坦承这些漏洞通过「传统测试+前沿 AI 模型」组合发现,并强调截至公告时尚未观测到在野利用。
事件概述
本次修复的漏洞涉及命令注入、缓冲区溢出、整数运算错误、输入校验不当、路径遍历、明文敏感信息存储等多种类型,是思科近两年内第三次大规模网络操作系统补丁周期。SD-WAN 控制器、IOS XE 设备以及 IMC 服务器的 Web 管理接口均处于企业网络的关键位置,往往被赋予特权运维角色,一旦失守,将直接影响网络连通性、管理能力与底层操作系统。
技术细节
- CVE-2026-20303(CVSS 9.9):Catalyst SD-WAN 输入校验不当(含路径遍历)。
- CVE-2026-20304(CVSS 9.9):Catalyst SD-WAN 访问控制不当。
- CVE-2026-20310(CVSS 9.9):Catalyst SD-WAN 文件访问前的链接解析不当。
- CVE-2026-20312(CVSS 8.8):SD-WAN 上的敏感信息明文存储。
- CVE-2026-20267(CVSS 9.0):IOS XE 访问控制不当。
- CVE-2026-20268/20269/20270/20271/20273(CVSS 8.6):缓冲区越界写、资源生命周期控制、数值计算、控制流、输入校验不当。
- CVE-2026-20272(CVSS 9.8):IOS XE 命令注入,影响运行在 autonomous 或 controller 模式的所有 17.9~26.1 版本。
- CVE-2026-20200(CVSS 8.8):IMC Web UI 输入校验不当,低权限认证远程用户可在底层操作系统执行命令并提权至 root,公共 PoC 已发布。
- CVE-2026-20288(CVSS 6.5):IMC Web UI 同类命令注入,需管理员权限。
影响评估
- CVSS 范围:评分集中在 8.5 ~ 9.9 区间,最高三项 9.9 均来自 SD-WAN。
- SD-WAN 范围:影响 20.9 ~ 26.1 全部主版本,SD-WAN 控制器常被部署于企业骨干网。
- IOS XE 范围:影响 17.9 / 17.12 / 17.15 / 17.18 / 26.1 分支,涵盖主流路由器与交换机平台。
- 利用趋势:CVE-2026-20200 的 PoC 已发布,使 IMC 用户从「尚无在野利用」升级为「随时可能被利用」。
- 威胁特征:SD-WAN/IOS XE 历史上是国家行为者的高优先目标,FMC(Secure Firewall Management Center)的管理平面失陷可造成隐蔽的策略改动。
修复建议
- 立即升级:SD-WAN 升级至 20.9.10 / 20.12.8.1 / 20.15.6 / 20.18.4 / 26.1.2;IOS XE 升级至 17.9.10 / 17.12.8 / 17.15.6 / 17.18.4(或 17.18.4a) / 26.1.2;IMC 升级至官方列表对应版本。
- 优先 IMC:因 CVE-2026-20200 PoC 已公开,应率先完成 IMC 固件修补,避免 Web UI 持续可访问。
- 网络隔离:将 SD-WAN 管理面、IOS XE 管理端口、IMC Web UI 限制在带外管理 VLAN,禁止从业务网/互联网直接可达。
- 凭据与日志:SD-WAN 修复后对可能以明文存储的凭据立即轮换;审计 IMC Web UI 的命令执行、文件传输、特权提升行为。
- 检测规则:对面向互联网的 SD-WAN/IOS XE 管理面流量下发 WAF/IDS 规则;监控异常配置变更与新管理员账号。
- 老版本:早于 20.9 的 SD-WAN 分支不再发布补丁,必须迁移到受支持分支。