Cisco tetter hull med toppscore i SD-WAN og IOS XE, og det finnes ingen omvei
Cisco publiserte 5. august 2026 sikkerhetsoppdateringer for Catalyst SD-WAN, IOS XE og Integrated Management Controller. De alvorligste er tre sårbarheter i SD-WAN med CVSS-score 9,9, en sårbarhet i IOS XE med score 9,8 som gjelder ufullstendig filtrering av spesialtegn, og en sårbarhet i IMC med score 8,8 som lar en innlogget angriper kjøre kommandoer og heve seg til root. Cisco oppgir at det ikke finnes midlertidige tiltak, og at rettede versjoner er tilgjengelige. Selskapet oppgir videre at det ikke kjenner til ondsinnet utnyttelse av noen av sårbarhetene, men at det finnes offentlig tilgjengelig utnyttelseskode for CVE-2026-20200.
Hva som skjer teknisk
Varselet for Catalyst SD-WAN omfatter fem sårbarheter. CVE-2026-20303, CVE-2026-20304 og CVE-2026-20310 har alle score 9,9, mens CVE-2026-20312 har 8,8 og CVE-2026-20313 har 7,7. Cisco beskriver svakhetene som mangelfull validering av inndata, omgåelse av tilgangskontroll, usikker håndtering av lenker, lagring av følsomme data i klartekst og manglende kontroll av antall i inndata. Berørte utgaver er Catalyst SD-WAN eldre enn 20.91, som dekker versjonene fra 20.9 til 26.1 i alle driftsformer, altså både lokal drift, sky og FedRAMP. Score 9,9 kombinert med krav om lave rettigheter betyr i praksis at en bruker med begrenset tilgang kan komme svært langt. Det er verdt å huske hva denne komponenten gjør. SD-WAN-styringen bestemmer hvordan trafikken går mellom lokasjonene, og kontroll over den er kontroll over sambandet.
For IOS XE omfatter varselet sju sårbarheter. CVE-2026-20272 er den alvorligste med score 9,8, og gjelder ufullstendig nøytralisering av spesialtegn, en kategori som dekker innsetting av kommandoer, operativsystemkall og argumenter. CVE-2026-20267 har score 9,0, og de øvrige fem har 8,6. Berørte utgaver er 17.9, 17.12, 17.15, 17.18 og 26.1, både i autonom modus og i kontrollermodus. Sårbarhetene i Integrated Management Controller er av en annen art. CVE-2026-20200 har score 8,8 og krever en innlogget bruker med lave rettigheter, mens CVE-2026-20288 har 6,5 og krever administrator. Begge lar angriperen kjøre vilkårlige kommandoer på operativsystemet under, og heve seg til root, gjennom mangelfull validering i det nettbaserte administrasjonsgrensesnittet. IMC er styringskortet i maskinvaren, og tilgang der ligger under det operativsystemet virksomheten selv drifter og overvåker.
Statusen for utnyttelse fortjener et presist skille. Cisco oppgir at selskapets responsmiljø ikke kjenner til offentlige varsler om utnyttelse eller ondsinnet bruk av noen av disse sårbarhetene. For CVE-2026-20200 oppgir Cisco likevel at det finnes offentlig tilgjengelig utnyttelseskode. Kjent kode uten kjent utnyttelse betyr at terskelen for å komme i gang er lav, ikke at noen allerede har gjort det. Cisco oppgir at det ikke finnes midlertidige tiltak for noen av varslene, og at oppdatering derfor er eneste vei. For kunder med skydriftet SD-WAN oppgir Cisco at rettelsen ble lagt inn automatisk.
Hva det betyr for deg som drifter Cisco-utstyret
Dette er utstyret som binder virksomheten din sammen. En SD-WAN-styring bestemmer hvordan trafikken går mellom kontorer, datasentre og sky. En IOS XE-enhet er ofte den samme boksen som terminerer forbindelsen ut av bygget. Et styringskort som IMC gir tilgang under operativsystemet, altså til det laget der de vanlige sikkerhetsverktøyene dine ikke ser noe som helst. Når alle tre får rettelser samtidig, og ingen av dem har et midlertidig tiltak, er dette en oppgave for endringsprosessen og ikke for en ledig ettermiddag. Berigo har tidligere omtalt en nulldagssårbarhet i Cisco SD-WAN som ble utnyttet aktivt, og en statisk konto i Cisco Secure FMC. Mønsteret er kjent, og det er nettopp gjentakelsen som gjør det verdt å ta på alvor.
Det viktigste her er etter vår mening at rekkefølgen betyr mer enn hastigheten. Begynn med IMC, fordi Cisco oppgir at det finnes offentlig utnyttelseskode, og fordi styringskort i praksis ofte står med gamle passord og bredere nettverkstilgang enn noen har bestemt. Ta deretter SD-WAN, siden score 9,9 med krav om lave rettigheter treffer hardt i et miljø der mange har en konto. IOS XE bør du planlegge som en prioritert, men ordinær vedlikeholdsrunde. Bruk samtidig anledningen til å kontrollere noe annet, nemlig hvem som i det hele tatt kan nå administrasjonsgrensesnittene dine. Slike grensesnitt skal ikke være tilgjengelige fra hele det interne nettet, og de skal aldri være tilgjengelige fra internett. Er virksomheten din omfattet av NIS2, handler dette om artikkel 21 og sikkerheten i nettverk og informasjonssystemer, og om et revisjonsspor som viser når rettelsen faktisk ble lagt inn.
Berigo anbefaler
- Oppdater Integrated Management Controller først, siden Cisco oppgir at det finnes offentlig utnyttelseskode for CVE-2026-20200.
- Løft Catalyst SD-WAN til 20.91 eller nyere, og kontroller at skydriftede installasjoner faktisk har fått rettelsen.
- Planlegg oppdateringen av IOS XE som en styrt endring, siden Cisco oppgir at midlertidige tiltak ikke finnes.
- Begrens hvem som kan nå administrasjonsgrensesnittene, og hold styringsnettet atskilt fra brukernettet.
- Dokumenter når rettelsene ble lagt inn, slik at sporet finnes den dagen noen spør etter det.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt