Cisco IOS XE 8月安全加固:7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8

事件概述

Cisco 8月针对 IOS XE Software 一次性披露 7 枚严重级别安全漏洞(编号 CVE-2026-20267 至 CVE-2026-20273),其中 CVE-2026-20272 命令注入漏洞 CVSS 评分高达 9.8,CVE-2026-20267 访问控制不当漏洞 CVSS 9.0,其余 5 枚 CVSS 均为 8.6。本次安全加固覆盖 Cisco IOS XE 17.9、17.12、17.15、17.18、26.1 全部主分支,无临时缓解方案,必须升级到对应分支的固定版本。Cisco PSIRT 暂未观察到这批漏洞遭在野利用。

技术细节

CVE-2026-20272 属于 CWE-74 特殊元素未适当处理类别,本质为命令注入缺陷,CVSS 向量显示攻击向量为网络(AV:N)、攻击复杂度低(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),CVSS 评分 9.8 是本批最高危单点。攻击者可向目标设备发送特制请求触发命令注入,进而以特权上下文执行任意操作系统命令,对边界路由器、SD-WAN 边缘节点与企业核心交换机构成严重威胁。

CVE-2026-20267 同属网络可达的低复杂度攻击路径,CVSS 9.0,根因为 CWE-284 访问控制不当,可绕过身份认证或授权检查直接获得特权。其余 5 枚漏洞分布如下:CVE-2026-20268 内存缓冲区越界(CWE-119)、CVE-2026-20269 资源生命周期管理不当(CWE-664)、CVE-2026-20270 计算错误(CWE-682)、CVE-2026-20271 控制流管理不足(CWE-691)、CVE-2026-20273 输入校验不当(CWE-20,可导致路径遍历)。这 5 枚 CVSS 均为 8.6,单点影响略低但叠加形成可被自动化框架利用的组合攻击面。Cisco PSIRT 表示本批漏洞在内部安全审查中发现,并非外部研究员的边界报告,因此代码侧修复一次性完成 7 枚 CVE 的根因覆盖。

影响评估

Cisco IOS XE 是 Catalyst 8000、ISR 1000/4000 系列路由器、Catalyst 9200/9300/9400/9500/9600 交换机、ASR 1000/9000 边缘设备的核心操作系统,承载运营商骨干网、企业园区网与 SD-WAN 边缘。CVE-2026-20272 9.8 命令注入配合 CVE-2026-20267 9.0 认证绕过,攻击者可在零凭据条件下完成完整设备控制,并以此为跳板横向渗透企业内网或运营商基础设施。

本批漏洞的攻击复杂度均为低(AC:L),意味着公开 PoC 一旦出现即可被低技能攻击者利用,Qilin、Akira、Cl0p 等勒索软件团伙近期频繁利用边界设备 CVE 进行初始访问,预计 30 天内会出现公开利用代码或集成进勒索软件 loader。建议将本批升级纳入本月紧急变更窗口,参考 Cisco ASA/FTD SSL VPN CVE-2026-20349、Microsoft WinSock CVE-2026-68820 等同周紧急漏洞的处置节奏。运行 IOS XE 17.9、17.12、17.15、17.18 旧分支的客户需特别关注 17.9.10、17.12.8、17.15.6、17.18.4/4a 这四个边界固定版本,跨主分支升级需在测试环境完成完整回归再上线生产。

修复建议

立即升级到对应分支的固定版本:

  • Cisco IOS XE 17.9.10 或更高
  • Cisco IOS XE 17.12.8 或更高
  • Cisco IOS XE 17.15.6 或更高
  • Cisco IOS XE 17.18.4 或 17.18.4a 或更高
  • Cisco IOS XE 26.1.2 或更高

Cisco 明确表示本批漏洞无任何可用的临时缓解方案,唯一有效途径是升级固件。升级期间建议在外网边界路由器、WAN 边缘、SD-WAN 控制器等高风险位置部署独立的 IDS/IPS 监控针对 Netconf、RESTCONF、SSH、TFTP 异常流量,对未授权管理端口启用 ACL 仅放行运维 IP。已部署 Cisco DNA Center 与 Catalyst Center 的客户应同步升级控制器版本至兼容水平,避免自动化配置下发与边缘设备固件版本不匹配引发业务中断。监管侧预计 CISA 将于近期将本批中 9.8 与 9.0 两枚高危 CVE 加入已知被利用漏洞目录,政企、金融、运营商应按 14 天内完成修补的硬性要求执行。

参考来源

发表评论