聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
这些漏洞影响思科 Catalyst SD-WAN 软件(与设备配置状态无关),以及以自主模式或控制器模式运行的思科 IOS XE 软件。思科表示:“这些漏洞是在利用既有测试流程以及前沿 AI 模型进行内部安全测试期间发现的,目前未发现被积极利用的情况”,并敦促客户应用必要更新以获得最佳防护。
影响 Catalyst SD-WAN 软件的漏洞如下:
CVE-2026-20303(CVSS 评分:9.9)——输入验证不当(涵盖路径遍历)
CVE-2026-20304(CVSS 评分:9.9)——访问控制不当
CVE-2026-20310(CVSS 评分:9.9)——文件访问前链接解析不当
CVE-2026-20312(CVSS 评分:8.8)——敏感信息以明文存储
CVE-2026-20313(CVSS 评分:7.7)——输入中指定数量验证不当
上述漏洞已在以下版本的思科 Catalyst SD-WAN 软件中得到修复:
20.9(修复版本20.9.10)
20.10(修复版本20.12.8.1)
20.111(修复版本20.12.8.1)
20.12(修复版本20.12.8.1)
20.131(修复版本20.15.6)
20.141(修复版本20.15.6)
20.15(修复版本20.15.6)
20.161(修复版本20.18.4)
20.18(修复版本20.18.4)
26.1(修复版本26.1.2)
20.9 之前版本(需迁移至已修复版本)
影响 IOS XE 软件的漏洞涉及访问控制不当、命令注入和输入验证不当,具体包括:
CVE-2026-20267(CVSS 评分:9.0)——访问控制不当
CVE-2026-20268(CVSS 评分:8.6)——缓冲区溢出和越界写入
CVE-2026-20269(CVSS 评分:8.6)——资源在生命周期内控制不当
CVE-2026-20270(CVSS 评分:8.6)——计算错误(涵盖算术或数值转换错误,包括整数溢出、下溢和截断)
CVE-2026-20271(CVSS 评分:8.6)——控制流管理不足(涵盖无限循环、未受控递归和竞争条件)
CVE-2026-20272(CVSS 评分:9.8)——特殊元素中和不当(涵盖命令注入、操作系统注入和参数注入)
CVE-2026-20273(CVSS 评分:8.6)——输入验证不当(涵盖路径遍历)
这七个漏洞已在以下版本的思科 IOS XE 软件中得到修复:
17.9(修复版本 17.9.10)
17.12(修复版本 17.12.8)
17.15(修复版本 17.15.6)
17.18(修复版本 17.18.4 和 17.18.4a)
26.1(修复版本 26.1.2)
此外,思科还另外发布修复程序,修复 Integrated Management Controller (IMC) 基于 Web 管理界面中的一个高危安全缺陷(CVE-2026-20200),并证实该漏洞的概念验证利用代码已公开可用。
CVE-2026-20200(CVSS 评分:8.8)——对用户提供的输入验证不当,可能导致具有低权限的已认证远程攻击者在受影响系统的底层操作系统上执行任意命令,并提权至 root。
CVE-2026-20288(CVSS 评分:6.5)——对用户提供的输入验证不当,可能导致具有 Admin 权限的已认证远程攻击者在受影响系统的底层操作系统上执行任意命令,并提权至 root。
发现并报告 CVE-2026-20200 的安全研究员 Christoph Peil表示:“应当清楚 IMC 被入侵意味着什么:该控制器所处的位置使它能够影响 BIOS 和 SecureBoot,并与上层的操作系统进行交互。获得 root 权限的攻击者因此可以在系统中深度且持久地潜伏,而这远低于操作系统层面 EDR 解决方案等经典防护措施所能感知的层次。整个服务器硬件的信任锚点就此被攻破。”
不到一周前,思科层提醒注意 CVE-2026-20316(CVSS 评分:5.3)遭活跃利用,该漏洞位于思科 Secure Firewall Management Center(FMC)软件中,可导致低权限账户访问受影响系统内的敏感数据。
Linux 内核0day已修复:隐藏19+年、利用稳定性极高、影响极广
Bad Epoll:Linux 内核新漏洞,导致低权限用户获得 root 权限
已存在16年的 Linux KVM 漏洞可导致从客户虚拟机逃逸至宿主机
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~