Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Cisco закрыла 24 уязвимости: CVSS 10.0 в FMC, тройка 9.9 в SD-WAN и 9.8 в IOS XE

10 августа 2026·7 мин чтения
Cisco IOS XEFirewall Management Center
Cisco закрыла 24 уязвимости: CVSS 10.0 в FMC, 9.9 в SD-WAN, 9.8 в IOS XE

Коротко о главном

5 августа 2026 года Cisco выпустила патчи для 24 уязвимостей в IOS XE, Catalyst SD-WAN, Firewall Management Center (FMC), Integrated Management Controller (IMC) и ряде других продуктов. Наиболее опасная — CVE-2026-20079 с оценкой CVSS 10.0 в FMC: неавторизованный атакующий может выполнить произвольные скрипты и получить root-привилегии на системе управления межсетевым экраном через единственный специально сформированный HTTP-запрос. Активной эксплуатации ни одной из 24 CVE в дикой природе на момент публикации патча не выявлено; единственное исключение — IMC-уязвимость CVE-2026-20200 (CVSS 8.8), для которой уже доступен публичный PoC-код, но атака требует аутентификации.

Для команд, управляющих сетевой инфраструктурой на базе Cisco, действие одно — установить обновления немедленно. Все уязвимости найдены в ходе внутренних тестов с применением AI-моделей; воркараундов для устранения критических CVE не предусмотрено — только обновление до патченных версий. Если вы занимаетесь аудитом инфраструктуры и безопасности приложений, данная волна патчей — повод сверить покрытие сетевых компонентов в процедурах управления уязвимостями.

CVE-2026-20079 CVSS 10.0: нулевой барьер для атаки на FMC

Firewall Management Center — центральная консоль управления для Cisco Secure Firewall (бывший Firepower). CVE-2026-20079 описывает ненадлежащую проверку вводимых данных: атакующий без каких-либо учётных данных отправляет специально сформированный HTTP-запрос и получает возможность «выполнять скрипты и получать root-привилегии», по формулировке Cisco. Оценка CVSS 10.0 выставляется только в случаях, когда атака не требует аутентификации, взаимодействия с пользователем и физического доступа, а компрометируется полная конфиденциальность, целостность и доступность системы — ровно этот сценарий и реализуется здесь.

Root-доступ к FMC означает полный контроль над политиками межсетевого экрана для всей инфраструктуры, которой управляет устройство: атакующий может открывать порты, отключать правила инспекции, перехватывать трафик или использовать FMC как плацдарм для горизонтального перемещения внутри корпоративной сети. Именно поэтому SecurityWeek и The Hacker News ставят CVE-2026-20079 на первое место среди всех 24 CVE вне зависимости от продукта.

Три CVE 9.9 в Catalyst SD-WAN: что угрожает WAN-инфраструктуре

Catalyst SD-WAN Software содержит тройку уязвимостей с оценкой CVSS 9.9, каждая из которых способна привести к компрометации всей WAN-сети предприятия:

CVE-2026-20303 — ненадлежащая проверка входных данных и обход пути (path traversal). Затрагивает Catalyst SD-WAN Software независимо от режима конфигурации устройства.

CVE-2026-20304 — ненадлежащий контроль доступа. Позволяет несанкционированный доступ к ресурсам SD-WAN-узлов.

CVE-2026-20310 — некорректное разрешение ссылок перед доступом к файлу (CWE-59). Комбинация с другими уязвимостями может открывать возможность читать или перезаписывать произвольные файлы на устройстве.

Все три требуют сетевой доступности устройства; по данным Cisco, активной эксплуатации не зафиксировано. Затронуты версии 20.9.x–26.1.x; исправленные версии: 20.9.10, 20.12.8.1, 20.15.6, 20.18.4, 26.1.2.

IOS XE: семь CVE включая CVSS 9.8

В IOS XE Software — операционной системе для широкого спектра корпоративных коммутаторов и маршрутизаторов Cisco — закрыто семь уязвимостей. Наиболее серьёзная — CVE-2026-20272 (CVSS 9.8), классифицированная как инъекция команд/OS/аргументов (CWE-74): сетевой атакующий без аутентификации и без взаимодействия с пользователем может выполнить произвольный код или команды на устройстве. Оставшиеся шесть CVE имеют оценки от 8.6 до 9.0 и охватывают переполнение буфера, некорректный контроль доступа, целочисленное переполнение и ошибки управления потоком выполнения.

Исправленные версии IOS XE: 17.9.10, 17.12.8, 17.15.6, 17.18.4/17.18.4a и 26.1.2. Все уязвимости обнаружены в ходе внутреннего тестирования с применением AI-моделей — по заявлению Cisco, внешних сообщений об их существовании не поступало.

CVE-2026-20200 в IMC: единственный с публичным PoC

Отдельного внимания заслуживает CVE-2026-20200 (CVSS 8.8) в Cisco Integrated Management Controller — модуле управления серверами вне диапазона (out-of-band). Уязвимость связана с ненадлежащей валидацией пользовательского ввода и позволяет аутентифицированному атакующему выполнять команды с эскалацией до root. К этой CVE уже опубликован публичный proof-of-concept от исследователя Кристофа Пайля, что существенно снижает барьер для эксплуатации. Cisco зафиксировала факт публичного раскрытия, однако сообщила, что злоупотреблений в дикой природе не выявлено. Наличие PoC означает, что временно́е окно до появления реальных атак резко сократилось — обновите IMC-прошивку в первую очередь после FMC.

Полный перечень затронутых продуктов

Помимо IOS XE, SD-WAN, FMC и IMC, в рамках той же волны патчей обновлены Cisco RoomOS (видеоконференц-платформа), UCS C-Series M7/M8 Rack Servers и Terminal Service Agent (TSA). Все 24 CVE охватывают критическую корпоративную инфраструктуру, которая управляет периметром, WAN-соединениями, серверными кластерами и удалённым доступом — именно те точки, компрометация которых открывает полный доступ к корпоративной сети.

Что делать прямо сейчас

Для команд, управляющих инфраструктурой Cisco, приоритет обновлений следующий. Первым — FMC: CVE-2026-20079 CVSS 10.0, нет воркараунда, нет барьера для атаки; это наивысший приоритет. Вторым — IMC: CVE-2026-20200 CVSS 8.8, публичный PoC уже доступен, хотя требуется аутентификация. Третьими — SD-WAN и IOS XE: CVSS 9.9/9.8, активной эксплуатации не зафиксировано, но оценки максимальные.

В терминах конкретных версий: обновите FMC до актуального релиза по адресу в официальном бюллетене Cisco, IOS XE — до 17.9.10 / 17.12.8 / 17.15.6 / 17.18.4 / 26.1.2 в зависимости от текущей ветки, SD-WAN — до 20.9.10 / 20.12.8.1 / 20.15.6 / 20.18.4 / 26.1.2. Проверьте, включены ли автоматические фоновые обновления там, где это применимо; для устройств с нестандартной конфигурацией — сначала проведите тест в изолированном сегменте.

Дополнительная мера защиты — сегментирование управленческой плоскости: интерфейсы управления FMC, IMC и SD-WAN-контроллеров не должны быть напрямую доступны из интернета или из общих корпоративных VLAN. Это не компенсирует отсутствие патча, но значительно сужает поверхность атаки до момента обновления.

Часто задаваемые вопросы

Есть ли воркараунды для CVE-2026-20079? Нет. Cisco явно указала: единственная мера — обновление до версии с патчем. Никаких конфигурационных воркараундов не предусмотрено.

Эксплуатируются ли уязвимости прямо сейчас? По данным Cisco на 5 августа 2026 года, активной эксплуатации в дикой природе не выявлено. Для CVE-2026-20200 (IMC) существует публичный PoC, что повышает риск скорой эксплуатации.

Как Cisco нашла эти уязвимости? По заявлению компании, в ходе внутреннего тестирования безопасности с применением AI-моделей — внешних отчётов об уязвимостях не поступало.

Затрагивает ли это Cisco IOS (не XE)? Бюллетени охватывают IOS XE; классический IOS в данной волне патчей не упоминается. Проверяйте применимость в официальных бюллетенях Cisco по каждому устройству.

Источники

The Hacker News — Cisco Patches 12 SD-WAN and IOS XE Flaws, Including Three 9.9 CVSS Score Bugs, 5 августа 2026 года.

SecurityWeek — Cisco Patches Critical SD-WAN, IOS XE, FMC Vulnerabilities, 5 августа 2026 года.

SecurityOnline.info — CVE-2026-20272: Cisco IOS XE Vulnerability Hits CVSS 9.8, 2026.

Cisco Product Security Incident Response Team (PSIRT) — официальные бюллетени безопасности, август 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна помощь с аудитом безопасности или обновлением инфраструктуры — обсудим проект.