Cisco a publié des correctifs pour huit vulnérabilités dans son système d'exploitation IOS XR, un logiciel utilisé dans de nombreux de ses appareils réseau. Parmi celles-ci, trois sont classées comme critiques, avec une note de gravité de 9,8 sur 10, la note la plus élevée possible. Bien que Cisco n'ait pas trouvé de preuves que l'une de ces vulnérabilités ait été exploitée dans la nature, elle a fortement recommandé aux clients d'appliquer immédiatement les correctifs. Ces vulnérabilités pourraient permettre aux attaquants d'exploiter des appareils sans authentification, de contourner les contrôles d'accès ou d'exécuter du code arbitraire.
L'entreprise a publié deux avis le 2 septembre détaillant les vulnérabilités. Le premier avis a listé sept failles, dont deux critiques : CVE-2026-20274 et CVE-2026-20279. Les deux vulnérabilités sont basées sur le réseau et peuvent être exploitées avec une complexité faible, n'exigeant aucune interaction ou authentification de l'utilisateur. Le CVE-2026-20274 concerne un contrôle inadéquat d'une ressource pendant son cycle de vie, tandis que le CVE-2026-20279 est lié à un contrôle d'accès inadéquat. Ces problèmes affectent toutes les versions du logiciel Cisco IOS XR, y compris la nouvelle version Cisco IOS XR7 (LNT), indépendamment de la configuration de l'appareil. Cisco a confirmé qu'il n'y a pas de contournements possibles, et l'application des correctifs fournis est la seule façon d'atténuer ces risques.
Une troisième vulnérabilité critique, CVE-2026-20212, a été divulguée dans un avis séparé. Cette faille permet aux attaquants de se connecter à un appareil affecté et d'envoyer un input spécialement conçu pouvant être exécuté comme code, même sans accès root. L'exploitation de cette vulnérabilité pourrait également provoquer le crash du processus S1HAL, pouvant entraîner un redémarrage de l'appareil. Ce problème affecte les commutateurs Cisco Nexus 9000 Series incluant un ASIC Silicon One, un type d'hardware spécialisé utilisé dans l'équipement réseau.
Cisco a fourni quelques solutions temporaires pour le CVE-2026-20212, notamment l'utilisation de listes de contrôle d'accès à l'infrastructure (iACLs) pour limiter le trafic uniquement aux communications de plan de gestion et de contrôle nécessaires. En alternative, les iACLs pourraient être configurés pour bloquer explicitement tous les paquets TCP ciblant des ports spécifiques (43210 ou 43211) sur les adresses IP localement configurées. Cependant, Cisco a insisté sur le fait que ces solutions ne sont que temporaires, et qu'appliquer le correctif officiel reste la méthode la plus efficace pour sécuriser les appareils affectés.
Cisco corrige huit vulnérabilités dans le logiciel IOS XR, dont trois critiques
Contenu réécrit par une IA à partir de sources de presseComment ça marche
ciscoios-xrvulnerabilitypatchsecuritycve



