Cisco, kapsamlı bir iç güvenlik incelemesi kapsamında Catalyst SD-WAN ve IOS XE Software'i etkileyen birden fazla kritik güvenlik açığını gidermek için güncellemeler yayınladı.
Güvenlik sorunları, cihaz yapılandırmasından bağımsız olarak Cisco Catalyst SD-WAN Software'i ve otonom veya kontrolör modunda çalışan Cisco IOS XE Software'i etkiliyor.
Cisco, "Bu güvenlik açıkları, mevcut test süreçleri ve öncü yapay zeka modelleri kullanılarak yapılan iç güvenlik testleri sırasında bulundu ve aktif olarak istismar edildiklerine dair bir bilgi yok," diyerek kullanıcıları en iyi koruma için gerekli güncellemeleri uygulamaya çağırdı.
Catalyst SD-WAN Software'i etkileyen güvenlik açıkları şunlar:
- CVE-2026-20303 (CVSS puanı: 9.9) - Hatalı girdi doğrulama zafiyeti (yol geçişlerini de kapsıyor)
- CVE-2026-20304 (CVSS puanı: 9.9) - Hatalı erişim kontrolü zafiyeti
- CVE-2026-20310 (CVSS puanı: 9.9) - Dosyaya erişimden önce hatalı bağlantı çözümleme zafiyeti
- CVE-2026-20312 (CVSS puanı: 8.8) - Hassas bilgilerin düz metin olarak saklanması zafiyeti
- CVE-2026-20313 (CVSS puanı: 7.7) - Girdide belirtilen miktarın hatalı doğrulanması
Sorunlar, Cisco Catalyst SD-WAN Software'ün aşağıdaki sürümlerinde giderildi:
- 20.9 (20.9.10'da düzeltildi)
- 20.10 (20.12.8.1'de düzeltildi)
- 20.111 (20.12.8.1'de düzeltildi)
- 20.12 (20.12.8.1'de düzeltildi)
- 20.131 (20.15.6'da düzeltildi)
- 20.141 (20.15.6'da düzeltildi)
- 20.15 (20.15.6'da düzeltildi)
- 20.161 (20.18.4'te düzeltildi)
- 20.18 (20.18.4'te düzeltildi)
- 26.1 (26.1.2'de düzeltildi)
- 20.9'dan eski sürümler (Düzeltilmiş bir sürüme geçilmeli)
IOS XE Software'i etkileyen güvenlik açıkları ise hatalı erişim kontrolü, komut enjeksiyonu ve hatalı girdi doğrulama ile ilgili:
- CVE-2026-20267 (CVSS puanı: 9.0) - Hatalı erişim kontrolü zafiyeti
- CVE-2026-20268 (CVSS puanı: 8.6) - Bir dizi tampon taşması ve sınır dışı yazma zafiyeti
- CVE-2026-20269 (CVSS puanı: 8.6) - Bir kaynağın ömrü boyunca hatalı kontrolü zafiyeti
- CVE-2026-20270 (CVSS puanı: 8.6) - Hatalı hesaplama zafiyeti (tamsayı taşması, alt taşması ve kesme dahil aritmetik veya sayısal dönüşüm hatalarını da kapsar)
- CVE-2026-20271 (CVSS puanı: 8.6) - Yetersiz kontrol akışı yönetimi zafiyeti (sonsuz döngüler, kontrolsüz özyineleme ve yarış koşullarını da kapsar)
- CVE-2026-20272 (CVSS puanı: 9.8) - Özel elemanların hatalı nötralizasyonu zafiyeti (komut, işletim sistemi ve argüman enjeksiyonunu da kapsar)
- CVE-2026-20273 (CVSS puanı: 8.6) - Hatalı girdi doğrulama zafiyeti (yol geçişlerini de kapsıyor)
IOS XE Software için düzeltmeler 17.9.10, 17.12.8, 17.15.6, 17.18.4 ve 17.18.4a ile 26.1.2 sürümlerinde sunuldu. Cisco, bu güvenlik açıklarının hiçbir geçici çözümü olmadığını, bu nedenle kullanıcıların en kısa sürede güncelleme yapması gerektiğini vurguladı.