据TechRadar报道,思科已修补其IOS XR操作系统中的八个漏洞,其中包括三个严重等级漏洞。尽管该公司强调没有证据表明这些漏洞已被利用,仍敦促客户尽快应用补丁。
思科在9月2日发布的两份公告中详述了上述问题。第一份公告披露了七个漏洞,其中两个为严重等级:CVE-2026-20274和CVE-2026-20279,两者的严重性评分均为9.8分(满分10分)。前者是一个资源生命周期控制不当漏洞,属于基于网络、低复杂度、无需认证或用户交互即可利用的缺陷;后者被描述为一个访问控制不当漏洞,可能导致同样的后果。思科表示,这些漏洞连同另外五个缺陷影响所有IOS XR软件版本,包括Cisco IOS XR7(LNT)软件,且与设备配置无关。目前没有可用的变通方案,安装补丁是降低风险的唯一方法。
第三个严重漏洞在另一份公告中披露,编号为CVE-2026-20212。成功利用该漏洞可允许攻击者连接受影响设备并发送特制输入,从而以非root权限执行代码。思科称,利用该漏洞还可能导致S1HAL进程崩溃,进而使设备重新加载。该漏洞影响搭载Silicon One ASIC的Cisco Nexus 9000系列交换机。思科建议使用基础设施访问控制列表(iACL)仅允许必要的管理面和控制面流量到达受影响设备,也可配置iACL显式拒绝所有目的地为本地IP地址且目的端口为43210或43211的TCP数据包,以作临时缓解。