CVE-2026-20272:思科 IOS XE 命令注入漏洞 CVSS 9.8,思科自审发现 7 个高危缺陷同步修复

2026 年 8 月 5 日,思科发布 Cisco IOS XE Software Security Hardening Release 公告(cisco-sa-hardening-iosxe-V8NMuMZJ),披露由思科 PSIRT 在内部安全审查中识别出的 7 类 CWE、共 7 个高危 CVE。其中编号 CVE-2026-20272 的命令注入漏洞以 CVSS v3.1 9.8 分居首,覆盖 CWE-74(不当中和特殊元素),允许未认证的远程攻击者在无需任何凭证或用户交互的前提下完全破坏受影响 IOS XE 设备的机密性、完整性与可用性。

事件概述

本次披露源自思科产品安全事件响应团队(PSIRT)联合 IOS XE 平台工程团队开展的一次覆盖 CWE 分类的内部”加固”审查,目标不是逐个用例修补,而是按 CWE 类别一次性修复同一类缺陷。公告覆盖的 CWE 包括 CWE-284 访问控制、CWE-119 内存越界、CWE-664 资源生命周期、CWE-682 计算错误、CWE-691 控制流、CWE-74 注入、以及 CWE-20 输入验证,分别对应 CVE-2026-20267 至 CVE-2026-20273 七个编号。审计过程中使用既有的内部测试流程,并首次动用了”前沿 AI 模型”辅助分析。

影响的设备几乎覆盖全部门支持的 IOS XE 系列:

  • 17.9 → 17.9.10
  • 17.12 → 17.12.8
  • 17.15 → 17.15.6
  • 17.18 → 17.18.4 / 17.18.4a
  • 26.1(新分支) → 26.1.2

从 16.6.2 到 17.18.x、再到 26.1.x 的训练分支实际都属于受影响范围。Catalyst 3650 / 3850 系列所运行的版本不在审查列表中,思科表示会另在后续公告中处理。

技术细节

CVE-2026-20272 在 CWE 分类下属于”不当中和输出到下游组件的特殊元素”,典型表现即命令注入、操作系统注入与参数注入。其攻击向量是”基于网络”、复杂度”低”、权限”无”、用户交互”无”、范围”未变更”——这是 CVSS 量表中最危险的组合。

在攻击可达性方面:

  • 攻击者经网络连接到设备的 Web UI、SNMP、NETCONF、RESTCONF、SSH 等 IOS XE 管理面接口;
  • 未授权将构造过的输入字段注入配置编排、日志解析或会话处理路径;
  • 下游组件(Shell / Config Engine / Telemetry Pipeline)将数据视作指令执行;
  • 获得任意配置变更、特权账号创建或服务重启能力,潜在的整段控制权易主。

同一公告下的 CVE-2026-20267(CWE-284,访问控制不当,CVSS 9.0)、CVE-2026-20268(CWE-119,内存越界,CVSS 8.6)等 6 个 CVE,分别从访问控制、内存安全、资源生命周期、整数运算、控制流、输入验证 6 个维度对 IOS XE 内核做了一轮”自审加固”。思科特别强调”无 workaround”、不存在替代方案,必须通过升级软件修复。

影响评估

IOS XE 几乎承载了思科 Catalyst 交换机、ISR/ASR 路由器、工业以太网和 SD-WAN 边缘设备的核心控制面,本次公告的有效覆盖度等同于”整代 IOS XE 装机面”。值得关注的几个风险维度:

  • 关键基础设施:运营商骨干、SD-WAN 边缘、工业控制交换机广泛部署 IOS XE,受影响分支跨度大,但漏洞可全局恶意利用。
  • 管理面暴露:许多机构的 IOS XE 设备 Web UI / SSH 管理口仍然开放在管理网络或 VPN 入口,CVE-2026-20272 在被攻陷的管理跳板上即可被横向利用。
  • 无 PoC 但快速利用窗口:思科尚未在 CISA KEV 中列入,目前亦未见公开 exploit / PoC,但 Crowdstrike 2026 年报告指出公开 exploit 通常在 48 小时内被武器化;结合 CVE-2026-20267 之外的访问控制缺陷组合,被利用可能性较高。
  • 与 SD-WAN 同日披露叠加:8 月 5 日同日还披露了 SD-WAN 分支软件硬化与多个独立 CVE,运维侧的变更窗口面临两套升级合并。

修复建议

  • 紧急升级:将所有 IOS XE 设备按当前运行分支迁移到 17.9.10 / 17.12.8 / 17.15.6 / 17.18.4 (或 17.18.4a) / 26.1.2 之一,具体版本以思科官方 Fixed Software 表为准。
  • 无替代缓解:思科官方未列出可替代 workaround,不要尝试以”禁用服务”代替升级——本次加固属内核级修补,须走版本升级。
  • 管理面收敛:将 SSH / NETCONF / RESTCONF / HTTPS 管理面收敛到内部管理网络(Infra ACL / CoPP / control-plane policing),并启用 TACACS / RADIUS + AAA 集中审计。
  • 凭据与配置审计:升级后强制轮换 enable secret / 用户本地密码 / SSH 密钥、审计 AAA / RADIUS 共享密钥与 IKE 预共享密钥;按 drift 工具对比升级前后的 running-config 排查可疑新增账号、ACL 修改、route-map 变更。
  • 检测与回滚:在 SIEM / 日志平台配置”非常用 IP 的 IOS XE 登录”、”异常 enable 命令流”、”非常见时间窗口的 NETCONF / RESTCONF 调用”告警;升级前将设备配置 / 镜像完整备份以便 24 小时内回滚。

参考来源