FIGYELEM: Több kritikus Cisco-sérülékenységhez érkezett javítás – root jogosultság is szerezhető

Kritikus Cisco hibák: root hozzáférést adhat a Cisco IMC sérülékenysége

A Cisco több súlyos biztonsági hibát javított az augusztus 5-én kiadott frissítési csomagjában, köztük egy olyan parancsinjektálási sérülékenységet, amely bizonyos újabb UCS rack szerverek Integrated Management Controller, azaz IMC kezelőfelületét érinti.

A CVE-2026-20200 azonosítón nyilvántartott hiba lehetővé teheti, hogy egy alacsony jogosultságú, de hitelesített támadó tetszőleges parancsokat hajtson végre root jogosultsággal az IMC vezérlő mögött futó operációs rendszeren.

A Cisco IMC különösen érzékeny komponens, mivel a szerver elsődleges operációs rendszerétől függetlenül működő, úgynevezett out-of-band menedzsmentplatform. Ez azt jelenti, hogy akkor is képes a fizikai gép vezérlésére, amikor a Windows, Linux vagy más hoszt operációs rendszer leállt, hibás vagy még el sem indult.

A sérülékenység kockázatát tovább növeli, hogy a koordinált közzétételt követően Christoph Peil, az NSIDE ATTACK LOGIC német biztonsági vállalat kutatója technikai részleteket és egy „CIMCown” névre keresztelt működő proof-of-concept exploitot is publikált.

Bár egyes korai beszámolók a CVE-2026-20200 hibát kritikus, 9,8-as CVSS-sérülékenységként írták le, a Cisco végleges értékelése szerint a CVSS v3.1 pontszám 8,8, a Security Impact Rating pedig High, azaz magas.

Ennek oka, hogy a támadás nem hajtható végre teljesen hitelesítés nélkül: a támadónak előzetesen rendelkeznie kell legalább alacsony jogosultságú IMC-fiókkal.

Ha ez a feltétel teljesül, további felhasználói beavatkozás nélkül megszerezhető a root jogosultság.

A Cisco a biztonsági közlemény kiadásakor nem tudott aktív, rosszindulatú kihasználásról. A nyilvános PoC megjelenése azonban jelentősen lerövidítheti azt az időszakot, amely alatt a szervezetek még biztonságosan elvégezhetik a javításokat.

Miért különösen veszélyes a Cisco IMC kompromittálása?

A Cisco Integrated Management Controller hasonló szerepet tölt be, mint a Hewlett Packard Enterprise iLO vagy a Dell iDRAC rendszere.

Az IMC segítségével a rendszergazdák távolról:

  • ellenőrizhetik a szerver hardverállapotát;
  • vezérelhetik a ki- és bekapcsolást;
  • módosíthatják a firmware-beállításokat;
  • telepítő médiát csatlakoztathatnak;
  • operációs rendszert telepíthetnek újra;
  • BIOS-szintű műveleteket végezhetnek;
  • és olyan alacsony szintű hardverfunkciókat kezelhetnek, amelyekhez az operációs rendszerből általában nincs közvetlen hozzáférés.

Ez azt jelenti, hogy az IMC a hagyományos szerveroperációs rendszer alatt helyezkedik el biztonsági szempontból.

Az NSIDE úgy fogalmazott, hogy a menedzsmentvezérlő gyakorlatilag „az operációs rendszer operációs rendszere”.

Ez jól érzékelteti a kockázatot.

Egy támadó, aki root jogosultságot szerez az IMC-ben, olyan szintű hozzáféréshez juthat, amelyet a Windows vagy Linux alatt futó végpontvédelmi rendszer, EDR vagy víruskereső nem feltétlenül lát.

Fontos ugyanakkor pontosítani: a Cisco közleménye önmagában nem állítja, hogy minden sikeres támadás firmware-szintű, észrevehetetlen perzisztenciához vezetne.

A biztosan igazolt hatás az, hogy a támadó root jogosultsággal futtathat parancsokat az IMC operációs rendszerén.

Ez azonban önmagában is elegendő lehet például:

  • konfigurációk manipulálásához;
  • hitelesítő adatok megszerzéséhez;
  • további perzisztencia kialakításához;
  • a fizikai szerver működésének megzavarásához;
  • vagy a felette futó virtualizációs és operációs rendszerek elleni további támadások előkészítéséhez.

Virtualizációs infrastruktúrában a probléma hatása különösen súlyos lehet.

Ha egy fizikai szerveren több üzletileg kritikus virtuális gép fut, az alapul szolgáló hardvermenedzsment-réteg kompromittálása több munkaterhelést is veszélybe sodorhat.

A sérülékenység a webes IMC kezelőfelületen található

A CVE-2026-20200 oka a Cisco IMC webes kezelőfelületére érkező bemenetek nem megfelelő ellenőrzése.

A Cisco szerint egy alacsony jogosultságú hitelesített támadó speciálisan kialakított adatokat küldhet az érintett felületnek, amelyek feldolgozása végül root jogosultságú parancsvégrehajtást eredményezhet.

Az NSIDE technikai elemzése szerint a probléma egy olyan funkcióhoz kapcsolódik, amely lehetővé teszi SSH nyilvános kulcsok regisztrálását.

A Cisco IMC többféleképpen is képes SSH-kulcsot fogadni:

  • közvetlenül bemásolható;
  • fájlból feltölthető;
  • vagy a vezérlő egy távoli szerverről is letöltheti.

A sérülékeny útvonal a harmadik lehetőséghez kapcsolódik.

Amikor az IMC HTTP-n, FTP-n vagy más támogatott protokollon keresztül távoli SSH-kulcsot tölt le, a backend egy scriptet indít, amelyben az API-ból kapott paramétereket használja.

A bemenetek nem megfelelő kezelése miatt a támadó olyan karaktereket vagy argumentumokat juttathat a folyamatba, amelyekkel ki tud lépni az eredeti parancskörnyezetből és új rendszerparancsokat tud befecskendezni.

A támadó előzetes hozzáférést igényel – de csak alacsony jogosultságút

A CVE-2026-20200 nem pre-auth sérülékenység.

A támadónak először érvényes IMC hitelesítő adatokat kell szereznie.

Ez történhet többek között:

  • ellopott jelszóval;
  • kompromittált adminisztrátori munkaállomással;
  • jelszó-újrafelhasználással;
  • kiszivárgott hitelesítő adatokkal;
  • túl szélesen kiosztott hozzáférésekkel;
  • vagy egy korábbi hálózati kompromittálás után.

A probléma viszont az, hogy nem szükséges adminisztrátori fiók.

Egy viszonylag korlátozott jogosultságú felhasználó is képes lehet a hibát kihasználva root szintre emelni magát.

Ezért önmagában a least privilege alkalmazása nem elegendő védelem a sérülékeny firmware-en.

Nyilvánosan elérhető a CIMCown exploit

A CVE-2026-20200 hibát Christoph Peil fedezte fel egy megbízásos biztonsági vizsgálat során, majd koordinált módon jelentette a Ciscónak.

Miután a javítások elérhetővé váltak, a kutató publikálta a CIMCown proof-of-concept exploitot.

Egy PoC megjelenése nem jelenti automatikusan azt, hogy már aktív támadások zajlanak.

Ugyanakkor jelentősen csökkenti azt a technikai munkát, amelyet egy támadónak saját működő exploit kialakításához el kell végeznie.

Ez különösen veszélyes olyan sérülékenységnél, amely:

  • hálózaton keresztül támadható;
  • alacsony komplexitású;
  • root jogosultsághoz vezet;
  • és menedzsment-infrastruktúrát érint.

A nyilvános PoC alapján könnyen létrejöhetnek automatikus ellenőrző vagy támadóeszközök.

A menedzsmentfelületet nem szabad nyílt hálózatról elérhetővé tenni

Az IMC kezelőfelületének ideális esetben soha nem kellene közvetlenül az internetről elérhetőnek lennie.

Ez azonban nem jelenti azt, hogy kizárólag a publikus címekkel rendelkező rendszerek vannak veszélyben.

Egy támadó ugyanis elérheti a menedzsmenthálózatot például:

  • kompromittált VPN-fiókból;
  • feltört adminisztrátori laptopról;
  • belső szerverről;
  • távoli támogatási környezetből;
  • vagy más, már kompromittált hálózati eszközről.

Ezért a legnagyobb kockázatot nem kizárólag a közvetlen internetes expozíció jelenti.

Vizsgálni kell minden olyan útvonalat, amelyen keresztül egy támadó elérheti az IMC webes kezelőfelületét.

A Cisco pontosította a CVSS-besorolást

A Cisco végleges CVSS v3.1 vektora:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Ez azt jelenti, hogy:

  • hálózaton keresztül kihasználható;
  • a támadás komplexitása alacsony;
  • alacsony jogosultság szükséges;
  • nincs szükség felhasználói interakcióra;
  • a bizalmasságra, sértetlenségre és rendelkezésre állásra gyakorolt hatás egyaránt magas.

A pontszámot az tartja 9,8 alatt, hogy a támadó nem teljesen hitelesítés nélkül indul.

A Cisco ugyanebben az IMC közleményben egy másik hibát is javított, amely a CVE-2026-20288 azonosítót kapta.

Ez szintén argumentum-injektálási sérülékenység, azonban kihasználásához már adminisztrátori hozzáférés szükséges.

A CVSS pontszáma 6,5.

A Cisco ennek ellenére ezt is magas kockázatúnak minősítette, mert a sikeres kihasználás root jogosultság megszerzéséhez vezethet.

A két sérülékenység egymástól független.

Nem szükséges az egyiket kihasználni a másik működéséhez.

M7 és M8 rack szerverek érintettek

A CVE-2026-20200 a Cisco UCS C-Series bizonyos M7 és M8 rack szervereit érinti, ha azok standalone üzemmódban működnek és sérülékeny Cisco IMC firmware-t futtatnak.

A Cisco szerint nem érintettek:

  • a Fabric Interconnecthez csatlakoztatott és UCS Managerrel kezelt C-Series rendszerek;
  • az Intersight Managed Mode konfigurációk;
  • UCS B-Series Blade Serverek;
  • UCS X-Series Modular Systems rendszerek;
  • Unified Edge platformok.

Standalone M7 és M8 rendszereknél az első javított verziók:

  • Cisco UCS Server Software 4.3(6.260033) a 4.3-as ágon;
  • Cisco UCS Server Software 6.0(2.260044) a 6.0-s ágon.

A 4.3-nál régebbi ágakat használó környezeteknek támogatott, javított verzióra kell migrálniuk.

Számos Cisco appliance is érintett lehet

A szélesebb IMC biztonsági közlemény – ideértve a CVE-2026-20288 hibát is – ennél jóval több Cisco hardverplatformot érinthet.

A listán szerepelnek például:

  • M5 és M6 UCS rack szerverek;
  • S-Series Storage Serverek;
  • E-Series Serverek;
  • 5000 Series Enterprise Network Compute Systems;
  • Catalyst 8300 Series Edge uCPE eszközök.

A Cisco arra is figyelmeztetett, hogy több olyan appliance is érintett lehet, amely valójában előre konfigurált UCS C-Series hardverre épül.

Ilyenek lehetnek bizonyos:

  • Application Policy Infrastructure Controller rendszerek;
  • Catalyst Center appliance-ek;
  • Nexus Dashboard appliance-ek;
  • Secure Firewall Management Center rendszerek;
  • Secure Endpoint Private Cloud;
  • Secure Network Analytics;
  • ISE Secure Network Server;
  • HyperFlex node-ok;
  • valamint további Cisco platformok.

Ez megnehezítheti az eszközleltárt.

Egy szervezet úgy is futtathat sérülékeny IMC firmware-t, hogy az adott eszköz nyilvántartásában nem „UCS Server” néven szerepel.

Ezért a felmérésnek a Cisco appliance-ekre is ki kell terjednie.

Nincs teljes értékű workaround

A Cisco nem tett közzé teljes körű workaroundot sem a CVE-2026-20200, sem a CVE-2026-20288 hibára.

A támogatott megoldás a megfelelő javított firmware vagy szoftver telepítése.

Amennyiben az azonnali frissítés nem lehetséges, az NSIDE javaslata szerint ideiglenesen kikapcsolható az IMC webes kezelőfelület.

Ez csökkentheti a támadási felületet, de nem szünteti meg a sérülékenységet.

A funkció kikapcsolását körültekintően kell elvégezni, mivel az IMC fontos vészhelyzeti és hardvermenedzsment-funkciókat biztosíthat.

További kockázatcsökkentő intézkedések:

  • az IMC kizárólag dedikált menedzsmenthálózatról legyen elérhető;
  • adminisztráció csak jump hoston vagy privileged access gatewayen keresztül történjen;
  • ne legyen publikus internetes hozzáférés;
  • inaktív felhasználói fiókok eltávolítása;
  • egyedi, erős adminisztrátori jelszavak;
  • hozzáférés korlátozása megbízható forrás IP-címekre;
  • IMC authentikációs és konfigurációs naplók ellenőrzése.

Feltételezett kompromittálásnál nem elég az operációs rendszert újratelepíteni

Mivel a sérülékenység a fizikai szerver menedzsmentvezérlőjét érinti, az incidenskezelésnek is túl kell lépnie a Windows vagy Linux vizsgálatán.

Sikeres vagy feltételezett kompromittálás esetén célszerű ellenőrizni:

  • IMC felhasználókat;
  • beállításokat;
  • firmware-előzményeket;
  • BIOS konfigurációt;
  • Secure Boot állapotát;
  • távoli adminisztrációs eseményeket;
  • váratlan konfigurációs módosításokat.

Ha maga a menedzsmentvezérlő kompromittálódott, a fölötte futó operációs rendszer egyszerű újratelepítése önmagában nem garantálja a rendszer megbízhatóságának helyreállítását.

Kritikus IOS XE hibákat is javított a Cisco

Az augusztus 5-i kiadás nemcsak az IMC-t érintette.

A Cisco kritikus biztonsági javításokat adott ki az IOS XE rendszerhez is.

Ezek különálló hibák, és a Cisco szerint olyan belső biztonsági vizsgálatok során fedezték fel őket, amelyekben a hagyományos elemzési módszereket frontier AI-modellekkel kombinálták.

Az IOS XE hardening közlemény hét sérülékenységi kategóriát tartalmaz:

  • CVE-2026-20267 – improper access control, legfeljebb 9,0 CVSS;
  • CVE-2026-20268 – memory-buffer restriction hiba, legfeljebb 8,6;
  • CVE-2026-20269 – resource lifetime kezelés hibája, legfeljebb 8,6;
  • CVE-2026-20270 – hibás számítási logika, legfeljebb 8,6;
  • CVE-2026-20271 – control flow kezelési probléma, legfeljebb 8,6;
  • CVE-2026-20272 – command, OS vagy argument injection, legfeljebb 9,8;
  • CVE-2026-20273 – improper input validation, legfeljebb 8,6.

A vizsgálat az IOS XE következő ágaira terjedt ki:

  • 17.9;
  • 17.12;
  • 17.15;
  • 17.18;
  • 26.1.

Az első javított verziók:

  • 17.9.10
  • 17.12.8
  • 17.15.6
  • 17.18.4 / 17.18.4a
  • 26.1.2

Catalyst SD-WAN: több 9,9-es sérülékenység

A Cisco Catalyst SD-WAN hardening kiadása öt külön sérülékenységi kategóriát kezel.

Három csoport maximális 9,9-es CVSS pontszámot kapott:

  • CVE-2026-20303 – improper input validation;
  • CVE-2026-20304 – improper access control;
  • CVE-2026-20310 – link resolution hiba fájlhozzáférés előtt.

További hibák:

  • CVE-2026-20312 – érzékeny információk cleartext tárolása, legfeljebb 8,8;
  • CVE-2026-20313 – input mennyiségének nem megfelelő ellenőrzése, legfeljebb 7,7.

Az érintett SD-WAN ágaktól függően a javított kiadások között szerepel:

  • 20.9.10;
  • 20.12.8.1;
  • 20.15.6;
  • 20.18.4;
  • 26.1.2.

A Cisco saját menedzselt SD-WAN cloud szolgáltatását már javította a 20.15.602 kiadásban, ezért az érintett SaaS-környezetekben nincs szükség ügyféloldali beavatkozásra.

On-premises rendszereknél viszont az adminisztrátoroknak el kell végezniük a frissítést.

Miért érdemes az IMC hibát a magasabb CVSS-ek ellenére is előre venni?

Első pillantásra a 8,8-as CVE-2026-20200 kevésbé tűnhet veszélyesnek, mint a 9,8-as IOS XE vagy 9,9-es SD-WAN hibák.

Az operatív kockázat azonban más képet mutathat.

A CVE-2026-20200 esetében:

  • már nyilvános technikai elemzés áll rendelkezésre;
  • működő PoC exploit jelent meg;
  • root jogosultság érhető el;
  • és egy rendkívül privilegizált hardvermenedzsment-réteg érintett.

Ezért egy olyan szervezetnél, ahol standalone M7 vagy M8 Cisco UCS szerverek működnek és az IMC kezelőfelület elérhető belső vagy külső hálózatról, a hiba javítása sürgős prioritást érdemel.

A biztonsági csapatoknak azonnal fel kell mérniük:

  • hol találhatók standalone UCS C-Series M7/M8 rendszerek;
  • milyen IMC firmware-verzió fut rajtuk;
  • milyen hálózatokról érhető el a kezelőfelület;
  • milyen Cisco appliance-ek épülnek UCS hardverre;
  • és van-e nyoma rendellenes adminisztrációs aktivitásnak.

Mit tegyenek most a szervezetek?

A Cisco augusztusi biztonsági frissítési csomagja több kritikus infrastruktúra-komponenst érint, ezért a javításokat célszerű kockázatalapon priorizálni.

A legsürgősebb lépések:

  1. Azonosítani kell minden Cisco IMC, IOS XE és Catalyst SD-WAN rendszert.
  2. Ellenőrizni kell a pontos firmware- és szoftververziókat.
  3. Meg kell szüntetni a felesleges internetes vagy általános hálózati menedzsmenthozzáférést.
  4. A CVE-2026-20200 által érintett IMC firmware-eket haladéktalanul frissíteni kell.
  5. Cisco appliance-ek esetén külön ellenőrizni kell, hogy azok UCS-alapú IMC komponense érintett-e.
  6. A nyilvános PoC miatt érdemes visszamenőleg is átvizsgálni az IMC naplókat és hozzáférési eseményeket.
  7. Kompromittálás gyanúja esetén nemcsak a hoszt operációs rendszert, hanem a teljes menedzsmentvezérlő-réteget is vizsgálni kell.

A Cisco augusztus 5-i frissítése ismét rámutat arra, hogy a modern szerverek és hálózati rendszerek biztonsági peremét már nem kizárólag az operációs rendszer vagy az alkalmazások jelentik.

Az out-of-band menedzsmentvezérlők, központi hálózatkezelő rendszerek és SD-WAN vezérlők sok esetben jóval magasabb jogosultságokkal rendelkeznek, mint az általuk felügyelt rendszerek.

Ha ezek kompromittálódnak, a támadó nem egyszerűen egy szervert szerez meg.

Magát az infrastruktúrát vezérlő réteget szerezheti meg.

Az oldal tartalma nem másolható!