Cisco har släppt säkerhetsuppdateringar som åtgärdar 24 sårbarheter i flera företagsprodukter, däribland flera kritiska sårbarheter som påverkar Catalyst SD-WAN, IOS XE och Secure Firewall Management Center (FMC). Den allvarligaste sårbarheten, CVE-2026-20079, påverkar FMC och har ett CVSS-betyg på 10,0, vilket gör det möjligt för oautentiserade fjärrangripare att kringgå autentiseringen och få åtkomst på root-nivå. Cisco har även avslöjat kritiska sårbarheter i IOS XE och Catalyst SD-WAN som kan möjliggöra kommandoinjektion, utökning av behörigheter och obehörig åtkomst.

Även om Cisco uppger att man inte känner till någon aktiv utnyttjande i det vilda, finns det för en sårbarhet som påverkar Cisco IMC en allmänt tillgänglig proof-of-concept-kod (PoC), vilket ökar sannolikheten för framtida utnyttjandeförsök.

Viktiga slutsatser

Kritisk autentiseringsomgång i Cisco FMC

CVE-2026-20079
CVSS-poäng: 10,0 (kritisk)

En sårbarhet i Cisco Secure Firewall Management Center gör det möjligt för en fjärranvändare utan autentisering att skicka specialkonstruerade HTTP-förfrågningar som kringgår autentiseringskontroller och kör skript med root-behörighet. Om utnyttjandet lyckas får angriparen fullständig administrativ kontroll över det drabbade systemet.

Potentiell påverkan

  • Fullständig kompromettering av enheten
  • Obehörig körning av skript
  • Åtkomst på root-nivå
  • Övertagande av nätverkssäkerhetshanteringen
  • Potentiell lateral rörelse inom företagsmiljöer

Kritiska sårbarheter i Cisco IOS XE

Cisco har åtgärdat sju sårbarheter i IOS XE, däribland:

CVE

CVSS

Beskrivning

CVE-2026-20272

9,8

Kommandoinjektion

CVE-2026-20267

9,0

Felaktig åtkomstkontroll

Dessa sårbarheter kan göra det möjligt för angripare att utföra obehöriga kommandon eller kringgå säkerhetskontroller, vilket kan leda till att enheten komprometteras.

Kritiska sårbarheter i Catalyst SD-WAN

Cisco har åtgärdat fem SD-WAN-sårbarheter, däribland tre kritiska problem:

CVE

CVSS

Typ av sårbarhet

CVE-2026-20303

9,9

Felaktig validering av indata

CVE-2026-20304

9,9

Felaktig åtkomstkontroll

CVE-2026-20310

9,9

Felaktig länkupplösning före filåtkomst

Ytterligare sårbarheter med hög allvarlighetsgrad:

  • CVE-2026-20312: Lagring av känslig information i klartext
  • CVE-2026-20313: Felaktig validering av inmatad mängd
  • Obehörig åtkomst till SD-WAN-infrastruktur
  • Exponering av känsliga konfigurationsdata
  • Godtycklig filåtkomst
  • Störningar i nätverkstjänster

Potentiell påverkan

Allvarlig sårbarhet i Cisco IMC med offentlig PoC

CVE-2026-20200
CVSS-poäng: 8,8

Cisco har uppmärksammat en sårbarhet med hög allvarlighetsgrad i Integrated Management Controller (IMC) som påverkar UCS C-serien M7- och M8-rackservrar som körs i fristående läge. Sårbarheten gör det möjligt för autentiserade angripare att köra godtyckliga kommandon och få root-behörighet. Det är viktigt att notera att Cisco har bekräftat att det finns en offentlig proof-of-concept-kod tillgänglig, vilket ökar risken för att sårbarheten utnyttjas.

Hotbedömning

Sannolikhet för utnyttjande: HÖG

Faktorer som ökar risken inkluderar:

  • Flera sårbarheter klassade som kritiska (9,0–10,0 CVSS).
  • Attackytor som är exponerade mot nätverket, särskilt FMC- och SD-WAN-installationer.
  • Tillgång till offentlig PoC-kod för CVE-2026-20200.
  • De drabbade systemen har stort värde för både spionage- och ransomwareaktörer.

Påverkan på verksamheten: HÖG

Ett framgångsrikt utnyttjande kan leda till:

  • Fullständig kompromettering av nätverkshanteringsinfrastrukturen
  • Utökning av behörigheter till root-/systemnivå
  • Obehörig ändring av nätverkskonfigurationer
  • Störningar i tjänsterna och driftstopp
  • Lateral rörelse in i företagsmiljöer

Rekommendationer:

  1. Uppgradera alla Cisco Catalyst SD-WAN-installationer till den senaste korrigerade programvaruversionen, med prioritet på internetanslutna hanteringsgränssnitt och system som påverkas av de kritiska sårbarheterna. Rekommenderade korrigerade versioner är bland annat 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 och 26.1.2. Miljöer som kör versioner äldre än 20.9 bör uppgraderas eller migreras till en version som stöds.
  2. Granska och stärk åtkomstkontrollerna för SD-WAN, eftersom ett framgångsrikt utnyttjande kräver autentiserad åtkomst med låga behörigheter. Tillämpa principen om minsta möjliga behörighet, ta bort oanvända eller inaktiva konton och begränsa åtkomsten till hanteringsplanet till endast de användare som behöver den.
  3. Implementera kompenserande kontroller där patchar inte kan installeras omedelbart. Begränsa administrativ åtkomst till SD-WAN-kontrollerna genom anslutning enbart via VPN, tillämpa IP-tillåtelselistor och minimera exponeringen av förvaltningsgränssnitt tills åtgärderna är slutförda.

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.