
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?
五條版本線都有影響,官方冇 workaround,要靠升級完整修補
Cisco 今次為 IOS XE 發布嘅係一批安全強化版本,涵蓋存取控制、指令注入、memory safety 同輸入驗證等問題。iThome 報道將佢概括成 7 個高風險漏洞,不過睇返 Cisco 官方資料,當中有兩組評分已去到 Critical 級別,最高一組係 CVSS 9.8 分。好消息係 Cisco 暫時冇發現公開披露、惡意利用或者實際攻擊,件事未去到漏洞攻擊爆發。
「7 個漏洞」其實係 7 個分類
Cisco 今次按 7 類 CWE 弱點,將內部安全檢查搵到嘅底層問題歸納成 7 個 CVE。所以每個 CVE 都可能覆蓋多過一個軟件問題。換句話講,7 個 CVE 唔等於 code 入面得 7 個 bug。管理員唔使逐個漏洞裝 patch;將設備升到所屬版本線嘅首個修補版本,就可以處理呢批已知問題。
7 組漏洞分別係:**CVE-2026-20267(9.0)**屬存取控制失誤;**CVE-2026-20268(8.6)**涉及 buffer 邊界處理;**CVE-2026-20269(8.6)**係資源生命週期處理問題;**CVE-2026-20270(8.6)**涉及運算錯誤;**CVE-2026-20271(8.6)**係流程控制問題;**CVE-2026-20272(9.8)**涵蓋 command、OS 或參數注入;**CVE-2026-20273(8.6)**就同輸入驗證、路徑穿越等問題有關。
實際最驚係咩
最危險嗰組 CVE-2026-20272,CVSS vector 顯示攻擊可以經網絡發動,唔使預先登入,亦唔使等用戶做額外動作;一旦成功,資料機密性、完整性同設備可用性都可能受重創。CVE-2026-20267 同樣容許未登入嘅遠端攻擊,只係攻擊複雜度較高。其餘五組嘅最高評估主要指向 DoS:落喺路由器、交換器或者無線控制器上,結果可以係服務重啟、設備失去回應,跟住令成段網絡受阻。
Cisco 暫時冇公開每個底層 bug 對應邊個 feature、port 或攻擊封包,所以而家未能按單一服務精準縮窄風險。官方亦寫明 冇可完整修補問題嘅 workaround,而且設備無論行 autonomous mode 定 controller mode、用咩設定都有可能受影響。單靠封住 Web 管理介面或者改一項設定,唔足以代替今次升級。
邊啲版本受影響
Cisco 今輪檢查集中喺 IOS XE 17.9、17.12、17.15、17.18 同 26.1,跑緊呢幾條版本線舊 build 嘅設備都要核對。Catalyst 3650 同 3850 因為唔會行上述版本,所以冇納入今次檢查;呢個描述唔代表 Cisco 已確認佢哋完全冇同類問題,官方話日後一旦證實受影響,會按安全政策喺其他版本處理。
點查自己行緊邊版
管理員可以登入設備 CLI,輸入 show version,再喺 system banner 搵 IOS XE 版本號。設備多嘅話,可以將指令輸出交畀 Cisco Software Checker 分析,或者直接輸入版本號,對照今次 advisory 同其他同時影響該版本嘅安全通告。呢步幾重要,因為只睇「17.12」呢個大版本名唔夠,真正決定有冇修補嘅係後面完整 build,例如 17.12.7 同 17.12.8 已經有分別。
最低要升到呢幾版
Cisco 列出嘅首個修補版本係:17.9 升至 17.9.10、17.12 升至 17.12.8、17.15 升至 17.15.6、17.18 升至 17.18.4 或 17.18.4a、26.1 升至 26.1.2。17.18 有兩個修補 build,實際揀邊個要跟設備平台同官方下載頁提供嘅 firmware image,唔好見到版本號較新就直接套落所有型號。
今次由 Cisco IOS XE 工程團隊內部搵出,測試過程除咗用既有工具,亦用咗 frontier AI models。呢個背景值得留意:AI 輔助審查可以一次過翻出唔同類型嘅舊問題,但亦令廠商傾向用大型 hardening release 集中處理。公司、學校、機構同網絡服務商要預留維護時段,升級前亦要查清楚硬件支援、RAM、設定相容性同 release notes;雖然暫時未見攻擊紀錄,但官方冇提供可以完整避開問題嘅 workaround,管理員仍應盡快安排升級。
參考來源
- iThome — 思科發布網路作業系統IOS XE 8月份更新,修補7個高風險漏洞 — original report
- Cisco IOS XE Software Security Hardening Release: August 2026 — 主要官方來源,用嚟核對 7 組 CVE、CVSS、漏洞類別、影響版本、首個修補版本同利用狀況。
- Cisco Advance Notification for Publication of August 5, 2026, Security Advisories — 核對 Cisco 2026 年 8 月整批安全通告嘅發布時間同整體評級。
- Cisco Software Checker — 官方版本檢查工具,可以輸入版本號或貼上 show version 輸出,查設備受邊啲通告影響。
- Cisco IOS XE Software Command Injection Vulnerabilities — Cisco 官方文件示範用 show version 指令確認設備所行嘅 IOS XE 完整版本。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







