После внутренней проверки безопасности Cisco закрыла 8 уязвимостей в IOS XR, включая три критические CVE. Компания просит клиентов ставить исправления быстро, хотя признаков атак через эти дыры пока не нашла.
Речь идёт о сетевой ОС Cisco IOS XR, на которой работают маршрутизаторы и часть операторского железа. Для домашнего роутера из магазина это не новость уровня «бегите обновляться вечером». Но для провайдеров, дата-центров и крупных сетей такие патчи — как замена тормозов на машине, которая каждый день ездит по трассе.
Какие уязвимости закрыла Cisco
Cisco выпустила два advisory 2 сентября 2026 года: в первом компания описала семь уязвимостей IOS XR, включая две критические, а во втором — отдельную критическую проблему для части коммутаторов Nexus 9000 с ASIC Silicon One.
Две самые жёсткие уязвимости из первого advisory — CVE-2026-20274 и CVE-2026-20279. Обе получили оценку 9,8 из 10 по шкале критичности. Это почти потолок, и причина понятна: атакующему не нужна учётная запись, физический доступ или действие пользователя.
- CVE-2026-20274: ошибка improper control of a resource during its lifetime.
- CVE-2026-20279: ошибка improper access control.
- Условия атаки: сеть, низкая сложность, без аутентификации и участия пользователя.
- Затронутые версии: все релизы Cisco IOS XR Software, включая IOS XR7 (LNT).
Конфигурация устройства роли не играет. Cisco прямо пишет, что уязвимости затрагивают все релизы IOS XR Software. Это неприятный тип багов: нельзя сказать «у нас эта функция выключена, значит нас не касается».
Обходных мер для этих семи уязвимостей компания не дала. Нормальный путь один — поставить исправление от Cisco. Для сетевых команд это скучная, но правильная рутина: окно обслуживания, резервные проверки, обновление, контроль после перезагрузки.
Nexus 9000 с Silicon One получили отдельный риск
Третья критическая уязвимость, CVE-2026-20212, затрагивает не все устройства подряд, а коммутаторы Cisco Nexus 9000 Series, если внутри стоит ASIC Silicon One. Через неё атакующий может подключиться к уязвимому устройству и отправить специально подготовленный ввод.
При успешной эксплуатации этот ввод может выполниться как код, но без прав root. Cisco отдельно предупредила и о более приземлённом сценарии: атака может уронить процесс S1HAL, после чего устройство уйдёт в reload. Для сетевого оборудования это уже не абстрактная «дыра», а риск простоя.
Для CVE-2026-20212 Cisco описала временное снижение риска через infrastructure access control lists, то есть iACL. Идея простая: оставить до устройства только нужный management и control plane трафик. Ещё один вариант — явно блокировать TCP-пакеты на локальные IP-адреса с портами назначения 43210 или 43211.
Мы не воспринимаем iACL как замену патчу. Это скорее сетевой ремень безопасности, пока команда готовит обновление. В инфраструктуре с Nexus 9000 такой подход знаком: сначала режем лишний доступ, потом спокойно обновляем железо по регламенту.
Cisco заявила, что не видит эксплуатации этих уязвимостей в реальных атаках. О ситуации отдельно писал The Register. Оба advisory Cisco опубликовала 2 сентября 2026 года; публичных данных об атаках через эти CVE пока нет.