Компания Cisco стремится опередить злоумышленников, выпустив более полудюжины исправлений, некоторые из которых критически важны, для своей сетевой операционной системы (ОС) на базе Linux IOS XR.
В рамках регулярного тестирования команда разработчиков программного обеспечения Cisco выявила «множество обнаруженных внутри компании уязвимостей», говорится в сообщении. Эти уязвимости могут позволить злоумышленникам удаленно выполнять код (RCE) и получать root-доступ к маршрутизатору, что позволит им перехватывать трафик. Другие потенциальные риски включают сбои контроля доступа, переполнение буфера и выход за пределы допустимого диапазона.
Cisco заявляет, что затронуты все версии IOS XR, включая IOS XR7, независимо от конфигурации. Известных обходных путей нет, но компания выпустила обновления программного обеспечения.
Cisco подчеркивает, что на данный момент об активной эксплуатации уязвимостей неизвестно.
IOS XR работает на критически важной маршрутизирующей инфраструктуре сети, пояснил Эрик Авакиан, технический консультант Info-Tech Research Group. «Наиболее серьезные уязвимости потенциально могут быть использованы удаленно с низкой сложностью атаки, без привилегий и какого-либо взаимодействия с пользователем», — сказал он. «Этого достаточно, чтобы привлечь немедленное внимание и своевременно устранить уязвимости».
Критические уязвимости, допускающие проблемы с «ненадлежащим» контролем времени жизни
Две из семи уязвимостей, выявленных Cisco, имеют рейтинг серьезности 9,8 (критические) по шкале Common Vulnerability Scoring System (CVSS).
CVE-2026-20274 и CVE-2026-20279 касаются проблем контроля времени жизни ресурсов, таких как некорректная проверка сертификатов, неверная или отсутствующая авторизация для критически важных функций, операции с ресурсами после их освобождения или истечения срока действия, чтение или запись за пределами допустимого диапазона, инициализация ресурсов с небезопасными данными и выделение ресурсов без ограничений скорости.
Пять других уязвимостей имеют рейтинг от 8,8 до 8,2 (высокая степень серьезности). Эти исправления касаются некорректных расчетов использования сети (размер буфера, переполнение, недополнение), неправильных проверок или обработки исключительных условий или несоответствий, недостаточного управления потоком управления и сбоев механизмов защиты.
Однако Cisco не уточнила, что каждая из этих проблем может привести к RCE, отметил Авакиан из Info-Tech. Но проблемы с контролем доступа могут позволить злоумышленнику получить доступ к ресурсам, к которым он не должен иметь доступа, в то время как ошибки, связанные с памятью, могут вызвать сбои системы, отказ в обслуживании или создать путь к выполнению кода. Если злоумышленник получит «значимый контроль» над устройством, это может привести к сбоям в работе сети и бизнеса, несанкционированным изменениям конфигурации, манипуляциям с маршрутизацией или подготовить почву для более масштабной атаки, сказал он.
Две уязвимости с рейтингом 9,8 связаны с «получением доступа и закреплением», сказал Дэвид Шипли из Beauceron Security. Как RCE, так и root-доступ к маршрутизатору входят в арсенал Salt Typhoon, добавил он, отметив, что «худшие сценарии с некоторыми из этих уязвимостей с низким рейтингом CVSS — это широкомасштабные сбои и простои сети».
Это критические уязвимости в оборудовании операторского класса, и телекоммуникационные компании по всему миру должны обратить на них внимание, «потому что можете быть уверены, что команды хакеров, спонсируемых государствами, уже этим занимаются», отметил он.
Что следует предпринять клиентам Cisco
Клиенты могут определить, работает ли устройство под управлением Cisco IOS XR, используя команду «show version», сообщила компания. Им следует обновить систему до версии с доступными обновлениями обслуживания программного обеспечения (SMU) или целевыми исправлениями программного обеспечения, которые не требуют полного обновления системы, а затем применить соответствующие SMU.
Доступные SMU охватывают программные ветки различных версий, начиная с версии 7.3. Для каждой версии может быть до 16 SMU, и клиенты, которым требуются исправления для других версий, не указанных Cisco, должны связаться со своей организацией поддержки безопасности или открыть запрос в службу поддержки Cisco, сообщила компания. Будущие версии Cisco IOS XR Software (26.2.2 и 26.3.1) будут первыми версиями с исправлениями, не требующими SMU.
Авакиан рекомендовал приоритизировать установку исправлений на основе степени подверженности и критичности. «Системы, ориентированные на Интернет, и основные маршрутизирующие системы, обеспечивающие работу сети, должны быть в приоритете», — сказал он. Еще один важный шаг — внимательно изучить, как эти устройства управляются и что именно подвергается риску.
Это подтверждает необходимость применения принципов нулевого доверия: ограничение административного доступа, применение и проверка сегментации и списков контроля доступа (ACL), а также использование внеполосного управления «там, где это практически возможно», сказал Авакиан. Тем временем группы реагирования должны следить за неожиданными сбоями процессов, изменениями конфигурации, необычной активностью аутентификации или необъяснимыми изменениями маршрутизации.
Есть еще один дополнительный аспект: вполне возможно, что даже если организация напрямую не использует IOS XR, ее телекоммуникационный провайдер, поставщик управляемых услуг (MSP) или другой критически важный партнер могут ее использовать, отметил он.
«Поэтому я бы спросил у ваших различных поставщиков, как они решают эту проблему со своей стороны: затронуты ли они, установили ли они исправления и когда будет завершено устранение уязвимостей», — сказал Авакиан. Хотя хорошая новость заключается в том, что Cisco в настоящее время не осведомлена о публичной эксплуатации, уязвимости все еще общедоступны, нет обходных путей, а проблемы с наивысшей степенью серьезности имеют характеристики, которые злоумышленники могут попытаться использовать, поэтому «своевременное устранение уязвимостей имеет решающее значение», подчеркнул он.
ИИ предвещает новую эру безопасности
Интересно, что общее количество ошибок, устраненных в консультативном документе, сгруппировано по общим слабостям и использует CVE на каждую слабость, а не на каждую ошибку, отметил Шипли. Количество исправленных им ошибок резко контрастирует с количеством ошибок Microsoft, которая удвоила объем своего обновления Patch Tuesday со всеми исправляемыми ошибками.
«Две мировые компании, обе используют ИИ, два разных подхода к сообщению о количестве найденных ошибок, которые необходимо исправить», — сказал Шипли.
«Это не способствует прозрачности», — сказал он. «Но это создает впечатление, что продукты [Cisco] имеют меньше ошибок, что является скорее маркетинговым ходом, чем шагом в области безопасности».
Также стоит отметить, что Cisco заявила, что ошибки были обнаружены во время внутренних тестов с использованием передового ИИ, добавил он.
Авакиан также отметил «новую норму», когда ИИ уже начинает находить уязвимости гораздо быстрее, чем люди. Это означает, что, хотя поставщики могут находить уязвимости быстрее, у злоумышленников также будет все больший доступ к тем же типам возможностей и скорости. «Во многих отношениях это становится гонкой ИИ против ИИ», — сказал он.
Задача для CIO и руководителей служб безопасности теперь будет заключаться в том, как быстро они смогут понять свою подверженность риску, надлежащим образом протестировать исправления и безопасно внедрить их в производство, сказал Авакиан. «Поскольку ИИ ускоряет разработку эксплойтов, в то время как корпоративное исправление ошибок все еще занимает недели или месяцы, этот разрыв становится все более неустойчивым», — отметил он.
Эта статья изначально была опубликована на Network World.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




