A Cisco több súlyos biztonsági hibát javított az augusztus 5-én kiadott frissítési csomagjában, köztük egy olyan parancsinjektálási sérülékenységet, amely bizonyos újabb UCS rack szerverek Integrated Management Controller, azaz IMC kezelőfelületét érinti.
A CVE-2026-20200 azonosítón nyilvántartott hiba lehetővé teheti, hogy egy alacsony jogosultságú, de hitelesített támadó tetszőleges parancsokat hajtson végre root jogosultsággal az IMC vezérlő mögött futó operációs rendszeren.
A Cisco IMC különösen érzékeny komponens, mivel a szerver elsődleges operációs rendszerétől függetlenül működő, úgynevezett out-of-band menedzsmentplatform. Ez azt jelenti, hogy akkor is képes a fizikai gép vezérlésére, amikor a Windows, Linux vagy más hoszt operációs rendszer leállt, hibás vagy még el sem indult.
A sérülékenység kockázatát tovább növeli, hogy a koordinált közzétételt követően Christoph Peil, az NSIDE ATTACK LOGIC német biztonsági vállalat kutatója technikai részleteket és egy „CIMCown” névre keresztelt működő proof-of-concept exploitot is publikált.
Bár egyes korai beszámolók a CVE-2026-20200 hibát kritikus, 9,8-as CVSS-sérülékenységként írták le, a Cisco végleges értékelése szerint a CVSS v3.1 pontszám 8,8, a Security Impact Rating pedig High, azaz magas.
Ennek oka, hogy a támadás nem hajtható végre teljesen hitelesítés nélkül: a támadónak előzetesen rendelkeznie kell legalább alacsony jogosultságú IMC-fiókkal.
Ha ez a feltétel teljesül, további felhasználói beavatkozás nélkül megszerezhető a root jogosultság.
A Cisco a biztonsági közlemény kiadásakor nem tudott aktív, rosszindulatú kihasználásról. A nyilvános PoC megjelenése azonban jelentősen lerövidítheti azt az időszakot, amely alatt a szervezetek még biztonságosan elvégezhetik a javításokat.
Miért különösen veszélyes a Cisco IMC kompromittálása?
A Cisco Integrated Management Controller hasonló szerepet tölt be, mint a Hewlett Packard Enterprise iLO vagy a Dell iDRAC rendszere.
Az IMC segítségével a rendszergazdák távolról:
- ellenőrizhetik a szerver hardverállapotát;
- vezérelhetik a ki- és bekapcsolást;
- módosíthatják a firmware-beállításokat;
- telepítő médiát csatlakoztathatnak;
- operációs rendszert telepíthetnek újra;
- BIOS-szintű műveleteket végezhetnek;
- és olyan alacsony szintű hardverfunkciókat kezelhetnek, amelyekhez az operációs rendszerből általában nincs közvetlen hozzáférés.
Ez azt jelenti, hogy az IMC a hagyományos szerveroperációs rendszer alatt helyezkedik el biztonsági szempontból.
Az NSIDE úgy fogalmazott, hogy a menedzsmentvezérlő gyakorlatilag „az operációs rendszer operációs rendszere”.
Ez jól érzékelteti a kockázatot.
Egy támadó, aki root jogosultságot szerez az IMC-ben, olyan szintű hozzáféréshez juthat, amelyet a Windows vagy Linux alatt futó végpontvédelmi rendszer, EDR vagy víruskereső nem feltétlenül lát.
Fontos ugyanakkor pontosítani: a Cisco közleménye önmagában nem állítja, hogy minden sikeres támadás firmware-szintű, észrevehetetlen perzisztenciához vezetne.
A biztosan igazolt hatás az, hogy a támadó root jogosultsággal futtathat parancsokat az IMC operációs rendszerén.
Ez azonban önmagában is elegendő lehet például:
- konfigurációk manipulálásához;
- hitelesítő adatok megszerzéséhez;
- további perzisztencia kialakításához;
- a fizikai szerver működésének megzavarásához;
- vagy a felette futó virtualizációs és operációs rendszerek elleni további támadások előkészítéséhez.
Virtualizációs infrastruktúrában a probléma hatása különösen súlyos lehet.
Ha egy fizikai szerveren több üzletileg kritikus virtuális gép fut, az alapul szolgáló hardvermenedzsment-réteg kompromittálása több munkaterhelést is veszélybe sodorhat.
A sérülékenység a webes IMC kezelőfelületen található
A CVE-2026-20200 oka a Cisco IMC webes kezelőfelületére érkező bemenetek nem megfelelő ellenőrzése.
A Cisco szerint egy alacsony jogosultságú hitelesített támadó speciálisan kialakított adatokat küldhet az érintett felületnek, amelyek feldolgozása végül root jogosultságú parancsvégrehajtást eredményezhet.
Az NSIDE technikai elemzése szerint a probléma egy olyan funkcióhoz kapcsolódik, amely lehetővé teszi SSH nyilvános kulcsok regisztrálását.
A Cisco IMC többféleképpen is képes SSH-kulcsot fogadni:
- közvetlenül bemásolható;
- fájlból feltölthető;
- vagy a vezérlő egy távoli szerverről is letöltheti.
A sérülékeny útvonal a harmadik lehetőséghez kapcsolódik.
Amikor az IMC HTTP-n, FTP-n vagy más támogatott protokollon keresztül távoli SSH-kulcsot tölt le, a backend egy scriptet indít, amelyben az API-ból kapott paramétereket használja.
A bemenetek nem megfelelő kezelése miatt a támadó olyan karaktereket vagy argumentumokat juttathat a folyamatba, amelyekkel ki tud lépni az eredeti parancskörnyezetből és új rendszerparancsokat tud befecskendezni.
A támadó előzetes hozzáférést igényel – de csak alacsony jogosultságút
A CVE-2026-20200 nem pre-auth sérülékenység.
A támadónak először érvényes IMC hitelesítő adatokat kell szereznie.
Ez történhet többek között:
- ellopott jelszóval;
- kompromittált adminisztrátori munkaállomással;
- jelszó-újrafelhasználással;
- kiszivárgott hitelesítő adatokkal;
- túl szélesen kiosztott hozzáférésekkel;
- vagy egy korábbi hálózati kompromittálás után.
A probléma viszont az, hogy nem szükséges adminisztrátori fiók.
Egy viszonylag korlátozott jogosultságú felhasználó is képes lehet a hibát kihasználva root szintre emelni magát.
Ezért önmagában a least privilege alkalmazása nem elegendő védelem a sérülékeny firmware-en.
Nyilvánosan elérhető a CIMCown exploit
A CVE-2026-20200 hibát Christoph Peil fedezte fel egy megbízásos biztonsági vizsgálat során, majd koordinált módon jelentette a Ciscónak.
Miután a javítások elérhetővé váltak, a kutató publikálta a CIMCown proof-of-concept exploitot.
Egy PoC megjelenése nem jelenti automatikusan azt, hogy már aktív támadások zajlanak.
Ugyanakkor jelentősen csökkenti azt a technikai munkát, amelyet egy támadónak saját működő exploit kialakításához el kell végeznie.
Ez különösen veszélyes olyan sérülékenységnél, amely:
- hálózaton keresztül támadható;
- alacsony komplexitású;
- root jogosultsághoz vezet;
- és menedzsment-infrastruktúrát érint.
A nyilvános PoC alapján könnyen létrejöhetnek automatikus ellenőrző vagy támadóeszközök.
A menedzsmentfelületet nem szabad nyílt hálózatról elérhetővé tenni
Az IMC kezelőfelületének ideális esetben soha nem kellene közvetlenül az internetről elérhetőnek lennie.
Ez azonban nem jelenti azt, hogy kizárólag a publikus címekkel rendelkező rendszerek vannak veszélyben.
Egy támadó ugyanis elérheti a menedzsmenthálózatot például:
- kompromittált VPN-fiókból;
- feltört adminisztrátori laptopról;
- belső szerverről;
- távoli támogatási környezetből;
- vagy más, már kompromittált hálózati eszközről.
Ezért a legnagyobb kockázatot nem kizárólag a közvetlen internetes expozíció jelenti.
Vizsgálni kell minden olyan útvonalat, amelyen keresztül egy támadó elérheti az IMC webes kezelőfelületét.
A Cisco pontosította a CVSS-besorolást
A Cisco végleges CVSS v3.1 vektora:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Ez azt jelenti, hogy:
- hálózaton keresztül kihasználható;
- a támadás komplexitása alacsony;
- alacsony jogosultság szükséges;
- nincs szükség felhasználói interakcióra;
- a bizalmasságra, sértetlenségre és rendelkezésre állásra gyakorolt hatás egyaránt magas.
A pontszámot az tartja 9,8 alatt, hogy a támadó nem teljesen hitelesítés nélkül indul.
A Cisco ugyanebben az IMC közleményben egy másik hibát is javított, amely a CVE-2026-20288 azonosítót kapta.
Ez szintén argumentum-injektálási sérülékenység, azonban kihasználásához már adminisztrátori hozzáférés szükséges.
A CVSS pontszáma 6,5.
A Cisco ennek ellenére ezt is magas kockázatúnak minősítette, mert a sikeres kihasználás root jogosultság megszerzéséhez vezethet.
A két sérülékenység egymástól független.
Nem szükséges az egyiket kihasználni a másik működéséhez.
M7 és M8 rack szerverek érintettek
A CVE-2026-20200 a Cisco UCS C-Series bizonyos M7 és M8 rack szervereit érinti, ha azok standalone üzemmódban működnek és sérülékeny Cisco IMC firmware-t futtatnak.
A Cisco szerint nem érintettek:
- a Fabric Interconnecthez csatlakoztatott és UCS Managerrel kezelt C-Series rendszerek;
- az Intersight Managed Mode konfigurációk;
- UCS B-Series Blade Serverek;
- UCS X-Series Modular Systems rendszerek;
- Unified Edge platformok.
Standalone M7 és M8 rendszereknél az első javított verziók:
- Cisco UCS Server Software 4.3(6.260033) a 4.3-as ágon;
- Cisco UCS Server Software 6.0(2.260044) a 6.0-s ágon.
A 4.3-nál régebbi ágakat használó környezeteknek támogatott, javított verzióra kell migrálniuk.
Számos Cisco appliance is érintett lehet
A szélesebb IMC biztonsági közlemény – ideértve a CVE-2026-20288 hibát is – ennél jóval több Cisco hardverplatformot érinthet.
A listán szerepelnek például:
- M5 és M6 UCS rack szerverek;
- S-Series Storage Serverek;
- E-Series Serverek;
- 5000 Series Enterprise Network Compute Systems;
- Catalyst 8300 Series Edge uCPE eszközök.
A Cisco arra is figyelmeztetett, hogy több olyan appliance is érintett lehet, amely valójában előre konfigurált UCS C-Series hardverre épül.
Ilyenek lehetnek bizonyos:
- Application Policy Infrastructure Controller rendszerek;
- Catalyst Center appliance-ek;
- Nexus Dashboard appliance-ek;
- Secure Firewall Management Center rendszerek;
- Secure Endpoint Private Cloud;
- Secure Network Analytics;
- ISE Secure Network Server;
- HyperFlex node-ok;
- valamint további Cisco platformok.
Ez megnehezítheti az eszközleltárt.
Egy szervezet úgy is futtathat sérülékeny IMC firmware-t, hogy az adott eszköz nyilvántartásában nem „UCS Server” néven szerepel.
Ezért a felmérésnek a Cisco appliance-ekre is ki kell terjednie.
Nincs teljes értékű workaround
A Cisco nem tett közzé teljes körű workaroundot sem a CVE-2026-20200, sem a CVE-2026-20288 hibára.
A támogatott megoldás a megfelelő javított firmware vagy szoftver telepítése.
Amennyiben az azonnali frissítés nem lehetséges, az NSIDE javaslata szerint ideiglenesen kikapcsolható az IMC webes kezelőfelület.
Ez csökkentheti a támadási felületet, de nem szünteti meg a sérülékenységet.
A funkció kikapcsolását körültekintően kell elvégezni, mivel az IMC fontos vészhelyzeti és hardvermenedzsment-funkciókat biztosíthat.
További kockázatcsökkentő intézkedések:
- az IMC kizárólag dedikált menedzsmenthálózatról legyen elérhető;
- adminisztráció csak jump hoston vagy privileged access gatewayen keresztül történjen;
- ne legyen publikus internetes hozzáférés;
- inaktív felhasználói fiókok eltávolítása;
- egyedi, erős adminisztrátori jelszavak;
- hozzáférés korlátozása megbízható forrás IP-címekre;
- IMC authentikációs és konfigurációs naplók ellenőrzése.
Feltételezett kompromittálásnál nem elég az operációs rendszert újratelepíteni
Mivel a sérülékenység a fizikai szerver menedzsmentvezérlőjét érinti, az incidenskezelésnek is túl kell lépnie a Windows vagy Linux vizsgálatán.
Sikeres vagy feltételezett kompromittálás esetén célszerű ellenőrizni:
- IMC felhasználókat;
- beállításokat;
- firmware-előzményeket;
- BIOS konfigurációt;
- Secure Boot állapotát;
- távoli adminisztrációs eseményeket;
- váratlan konfigurációs módosításokat.
Ha maga a menedzsmentvezérlő kompromittálódott, a fölötte futó operációs rendszer egyszerű újratelepítése önmagában nem garantálja a rendszer megbízhatóságának helyreállítását.
Kritikus IOS XE hibákat is javított a Cisco
Az augusztus 5-i kiadás nemcsak az IMC-t érintette.
A Cisco kritikus biztonsági javításokat adott ki az IOS XE rendszerhez is.
Ezek különálló hibák, és a Cisco szerint olyan belső biztonsági vizsgálatok során fedezték fel őket, amelyekben a hagyományos elemzési módszereket frontier AI-modellekkel kombinálták.
Az IOS XE hardening közlemény hét sérülékenységi kategóriát tartalmaz:
- CVE-2026-20267 – improper access control, legfeljebb 9,0 CVSS;
- CVE-2026-20268 – memory-buffer restriction hiba, legfeljebb 8,6;
- CVE-2026-20269 – resource lifetime kezelés hibája, legfeljebb 8,6;
- CVE-2026-20270 – hibás számítási logika, legfeljebb 8,6;
- CVE-2026-20271 – control flow kezelési probléma, legfeljebb 8,6;
- CVE-2026-20272 – command, OS vagy argument injection, legfeljebb 9,8;
- CVE-2026-20273 – improper input validation, legfeljebb 8,6.
A vizsgálat az IOS XE következő ágaira terjedt ki:
- 17.9;
- 17.12;
- 17.15;
- 17.18;
- 26.1.
Az első javított verziók:
- 17.9.10
- 17.12.8
- 17.15.6
- 17.18.4 / 17.18.4a
- 26.1.2
Catalyst SD-WAN: több 9,9-es sérülékenység
A Cisco Catalyst SD-WAN hardening kiadása öt külön sérülékenységi kategóriát kezel.
Három csoport maximális 9,9-es CVSS pontszámot kapott:
- CVE-2026-20303 – improper input validation;
- CVE-2026-20304 – improper access control;
- CVE-2026-20310 – link resolution hiba fájlhozzáférés előtt.
További hibák:
- CVE-2026-20312 – érzékeny információk cleartext tárolása, legfeljebb 8,8;
- CVE-2026-20313 – input mennyiségének nem megfelelő ellenőrzése, legfeljebb 7,7.
Az érintett SD-WAN ágaktól függően a javított kiadások között szerepel:
- 20.9.10;
- 20.12.8.1;
- 20.15.6;
- 20.18.4;
- 26.1.2.
A Cisco saját menedzselt SD-WAN cloud szolgáltatását már javította a 20.15.602 kiadásban, ezért az érintett SaaS-környezetekben nincs szükség ügyféloldali beavatkozásra.
On-premises rendszereknél viszont az adminisztrátoroknak el kell végezniük a frissítést.
Miért érdemes az IMC hibát a magasabb CVSS-ek ellenére is előre venni?
Első pillantásra a 8,8-as CVE-2026-20200 kevésbé tűnhet veszélyesnek, mint a 9,8-as IOS XE vagy 9,9-es SD-WAN hibák.
Az operatív kockázat azonban más képet mutathat.
A CVE-2026-20200 esetében:
- már nyilvános technikai elemzés áll rendelkezésre;
- működő PoC exploit jelent meg;
- root jogosultság érhető el;
- és egy rendkívül privilegizált hardvermenedzsment-réteg érintett.
Ezért egy olyan szervezetnél, ahol standalone M7 vagy M8 Cisco UCS szerverek működnek és az IMC kezelőfelület elérhető belső vagy külső hálózatról, a hiba javítása sürgős prioritást érdemel.
A biztonsági csapatoknak azonnal fel kell mérniük:
- hol találhatók standalone UCS C-Series M7/M8 rendszerek;
- milyen IMC firmware-verzió fut rajtuk;
- milyen hálózatokról érhető el a kezelőfelület;
- milyen Cisco appliance-ek épülnek UCS hardverre;
- és van-e nyoma rendellenes adminisztrációs aktivitásnak.
Mit tegyenek most a szervezetek?
A Cisco augusztusi biztonsági frissítési csomagja több kritikus infrastruktúra-komponenst érint, ezért a javításokat célszerű kockázatalapon priorizálni.
A legsürgősebb lépések:
- Azonosítani kell minden Cisco IMC, IOS XE és Catalyst SD-WAN rendszert.
- Ellenőrizni kell a pontos firmware- és szoftververziókat.
- Meg kell szüntetni a felesleges internetes vagy általános hálózati menedzsmenthozzáférést.
- A CVE-2026-20200 által érintett IMC firmware-eket haladéktalanul frissíteni kell.
- Cisco appliance-ek esetén külön ellenőrizni kell, hogy azok UCS-alapú IMC komponense érintett-e.
- A nyilvános PoC miatt érdemes visszamenőleg is átvizsgálni az IMC naplókat és hozzáférési eseményeket.
- Kompromittálás gyanúja esetén nemcsak a hoszt operációs rendszert, hanem a teljes menedzsmentvezérlő-réteget is vizsgálni kell.
A Cisco augusztus 5-i frissítése ismét rámutat arra, hogy a modern szerverek és hálózati rendszerek biztonsági peremét már nem kizárólag az operációs rendszer vagy az alkalmazások jelentik.
Az out-of-band menedzsmentvezérlők, központi hálózatkezelő rendszerek és SD-WAN vezérlők sok esetben jóval magasabb jogosultságokkal rendelkeznek, mint az általuk felügyelt rendszerek.
Ha ezek kompromittálódnak, a támadó nem egyszerűen egy szervert szerez meg.
Magát az infrastruktúrát vezérlő réteget szerezheti meg.




