Cisco dicht ernstige kwetsbaarheden in Cisco Catalyst SD-WAN en Cisco IOS XE
Cisco heeft updates uitgebracht voor kwetsbaarheden in Cisco Catalyst SD-WAN Software en Cisco IOS XE Software, ontdekt tijdens interne beveiligingsonderzoeken van het bedrijf zelf. Cisco adviseert de patches zo snel mogelijk te installeren.
De kwetsbaarheden in Cisco Catalyst SD-WAN Software zijn ondergebracht in vijf CVE-groepen. CVE-2026-20303, met een CVSS-score van 9,9, betreft onjuiste invoervalidatie, waaronder problemen met padvalidatie en externe padcontrole. CVE-2026-20304, eveneens met een score van 9,9, betreft onjuiste toegangscontrole, met problemen rond autorisatie, authenticatie, rechten en het omzeilen daarvan. CVE-2026-20310, ook met een score van 9,9, betreft onjuiste omgang met linkverwijzingen voorafgaand aan bestandstoegang. CVE-2026-20312, met een score van 8,8, betreft opslag van gevoelige informatie in leesbare tekst. CVE-2026-20313, met een score van 7,7, betreft onjuiste validatie van een opgegeven hoeveelheid in invoer. Deze kwetsbaarheden treffen alle implementatievormen, ongeacht de configuratie van het apparaat, waaronder on-prem-implementaties, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (door Cisco beheerd) en Cisco SD-WAN for Government (FedRAMP).
Onjuiste invoervalidatie
Voor Cisco IOS XE Software gaat het om kwetsbaarheden die zijn ondergebracht onder CVE-2026-20273, gerelateerd aan onjuiste invoervalidatie binnen de CWE-categorie CWE-20. Deze kwetsbaarheden treffen Cisco IOS XE Software wanneer die draait in autonome modus of controllermodus, ongeacht de configuratie. Het onderzoek richtte zich op de releases 17.9, 17.12, 17.15, 17.18 en 26.1. De Catalyst 3650- en 3850-switches draaien geen van deze releases en zijn daarom niet in het onderzoek meegenomen; eventuele kwetsbaarheden die deze apparaten alsnog blijken te treffen, worden verholpen in een toekomstige release conform het beveiligingsbeleid van Cisco.
Cisco geeft aan dat de kwetsbaarheden zijn gevonden tijdens intern testen en niet bekend zijn als actief misbruikt. Om het patchproces voor klanten te vereenvoudigen, heeft het bedrijf de gevonden problemen gegroepeerd per onderliggende kwetsbaarheidscategorie en per groep een CVE-identificatie toegekend. Er zijn geen workarounds beschikbaar voor de kwetsbaarheden; gebruikers moeten de uitgebrachte software-updates installeren om de problemen te verhelpen.