Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?
Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

圖片:via iThome — https://www.ithome.com.tw/news/177949
TechLab 編輯部(譯)·

五條版本線都有影響,官方冇 workaround,要靠升級完整修補

Cisco 今次為 IOS XE 發布嘅係一批安全強化版本,涵蓋存取控制、指令注入、memory safety 同輸入驗證等問題。iThome 報道將佢概括成 7 個高風險漏洞,不過睇返 Cisco 官方資料,當中有兩組評分已去到 Critical 級別,最高一組係 CVSS 9.8 分。好消息係 Cisco 暫時冇發現公開披露、惡意利用或者實際攻擊,件事未去到漏洞攻擊爆發。

「7 個漏洞」其實係 7 個分類

Cisco 今次按 7 類 CWE 弱點,將內部安全檢查搵到嘅底層問題歸納成 7 個 CVE。所以每個 CVE 都可能覆蓋多過一個軟件問題。換句話講,7 個 CVE 唔等於 code 入面得 7 個 bug。管理員唔使逐個漏洞裝 patch;將設備升到所屬版本線嘅首個修補版本,就可以處理呢批已知問題。

7 組漏洞分別係:**CVE-2026-20267(9.0)**屬存取控制失誤;**CVE-2026-20268(8.6)**涉及 buffer 邊界處理;**CVE-2026-20269(8.6)**係資源生命週期處理問題;**CVE-2026-20270(8.6)**涉及運算錯誤;**CVE-2026-20271(8.6)**係流程控制問題;**CVE-2026-20272(9.8)**涵蓋 command、OS 或參數注入;**CVE-2026-20273(8.6)**就同輸入驗證、路徑穿越等問題有關。

實際最驚係咩

最危險嗰組 CVE-2026-20272,CVSS vector 顯示攻擊可以經網絡發動,唔使預先登入,亦唔使等用戶做額外動作;一旦成功,資料機密性、完整性同設備可用性都可能受重創。CVE-2026-20267 同樣容許未登入嘅遠端攻擊,只係攻擊複雜度較高。其餘五組嘅最高評估主要指向 DoS:落喺路由器、交換器或者無線控制器上,結果可以係服務重啟、設備失去回應,跟住令成段網絡受阻。

Cisco 暫時冇公開每個底層 bug 對應邊個 feature、port 或攻擊封包,所以而家未能按單一服務精準縮窄風險。官方亦寫明 冇可完整修補問題嘅 workaround,而且設備無論行 autonomous mode 定 controller mode、用咩設定都有可能受影響。單靠封住 Web 管理介面或者改一項設定,唔足以代替今次升級。

邊啲版本受影響

Cisco 今輪檢查集中喺 IOS XE 17.9、17.12、17.15、17.18 同 26.1,跑緊呢幾條版本線舊 build 嘅設備都要核對。Catalyst 3650 同 3850 因為唔會行上述版本,所以冇納入今次檢查;呢個描述唔代表 Cisco 已確認佢哋完全冇同類問題,官方話日後一旦證實受影響,會按安全政策喺其他版本處理。

點查自己行緊邊版

管理員可以登入設備 CLI,輸入 show version,再喺 system banner 搵 IOS XE 版本號。設備多嘅話,可以將指令輸出交畀 Cisco Software Checker 分析,或者直接輸入版本號,對照今次 advisory 同其他同時影響該版本嘅安全通告。呢步幾重要,因為只睇「17.12」呢個大版本名唔夠,真正決定有冇修補嘅係後面完整 build,例如 17.12.7 同 17.12.8 已經有分別。

最低要升到呢幾版

Cisco 列出嘅首個修補版本係:17.9 升至 17.9.10、17.12 升至 17.12.8、17.15 升至 17.15.6、17.18 升至 17.18.4 或 17.18.4a、26.1 升至 26.1.2。17.18 有兩個修補 build,實際揀邊個要跟設備平台同官方下載頁提供嘅 firmware image,唔好見到版本號較新就直接套落所有型號。

今次由 Cisco IOS XE 工程團隊內部搵出,測試過程除咗用既有工具,亦用咗 frontier AI models。呢個背景值得留意:AI 輔助審查可以一次過翻出唔同類型嘅舊問題,但亦令廠商傾向用大型 hardening release 集中處理。公司、學校、機構同網絡服務商要預留維護時段,升級前亦要查清楚硬件支援、RAM、設定相容性同 release notes;雖然暫時未見攻擊紀錄,但官方冇提供可以完整避開問題嘅 workaround,管理員仍應盡快安排升級。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook