[TLP:CLEAR] Cisco opravuje 16 zraniteľností v rôznych produktoch

Cisco opravuje 16 zraniteľností v 6 produktoch [1][2][3][4][5][6][7][8][9]. Najzávažnejšie zraniteľnosti sú uvedené nižšie, zvyšné sa týkajú iba Cisco IOS XE a je možné ich nájsť na [5][7][8][9]. Cisco Integrated Management Controller (IMC) - opravené verzie pre jednotlivé produkty obsahujúce Cisco IMC je možné nájsť na [1][4] Cisco RoomOS - 26.7.2.2 [2] Cisco Catalyst SD-WAN Manager - 20.9.10, 20.12.8, 20.15.6, 20.18.4, 26.1.2, 26.2.1 [3] Cisco IOS a IOS XE - dostupnosť opravy je možné overiť nástrojom Cisco Software Checker [10]

Cisco Integrated Management Controller - XSS (CVE-2026-20198)
CVSS 4.8 (Medium)

Autentizovanému vzdialenému útočníkovi je v Cisco Integrated Management Controller vo webovom rozhraní na manažment umožnené vykonať XSS útok [1].

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

Viac informácií:

Cisco RoomOS - sensitive information disclosure (CVE-2026-20289)
CVSS 5.0 (Medium)

Autentizovanému lokálnemu útočníkovi je v Cisco RoomOS umožnené z logov získať citlivé informácie, ako napríklad prihlasovacie údaje používateľa. Zraniteľnosť je zneužiteľná iba v prípade, že je povolené rozšírené logovanie, prípadne ak ho dokáže útočník povoliť [2].

Zraniteľnosť sa nachádza v produkte Cisco RoomOS vo verziách (<11) OR (>=26.0 AND <26.7.2.2).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N

Viac informácií:

Cisco Catalyst SD-WAN Manager - sensitive information disclosure (CVE-2026-20294)
CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi je v Cisco Catalyst SD-WAN Manager z logov v lokálnom systéme alebo na vzialenom logovaciom serveri umožnené získať citlivé informácie, ako napríklad prihlasovacie údaje používateľa [3].

Zraniteľnosť sa nachádza v produkte Cisco Catalyst SD-WAN Manager vo verziách (>=20.9 AND <20.9.10) OR (>=20.10 AND <20.12.8) OR (>=20.13 AND <20.15.6) OR (>=20.16 AND <20.18.4) OR (>=26.1 AND <26.1.2) OR (>=26.2 AND <26.2.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Viac informácií:

Cisco Integrated Management Controller - command injection (CVE-2026-20200)
CVSS 8.8 (High)

Autentizovanému vzdialenému útočníkovi je v Cisco Integrated Management Controller umožnené spúšťať príkazy v operačnom systéme postihnutého stroja s právami root [4].

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Cisco IOS XE - command injection (CVE-2026-20272)
CVSS 9.8 (Critical)

Neautentizovanému vzdialenému útočníkovi je v Cisco IOS XE umožnené spúšťať príkazy [5].

Zraniteľnosť sa nachádza v produkte Cisco IOS XE vo verziách (>=17.9 AND <17.9.10) OR (>=17.12 AND <17.12.8) OR (>=17.15 AND <17.15.6) OR (>=17.18 AND <17.18.4) OR (>=26.1 AND <26.1.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Cisco IOS (XE) - DoS (CVE-2026-20301)
CVSS 8.6 (High)

Neautentizovanému vzdialenému útočníkovi je v Cisco IOS a IOS XE umožnené zasielaním XMCP paketov vykonať DoS útok. Pre zneužitie zraniteľnosti nie je potrebné poznať používateľské meno XMCP klienta [6].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Viac informácií:


Za CESNET-CERTS Martin Krajči dňa 6. 8. 2026.

CESNET-CERTS Logo