Cisco IOS XE Software の複数の脆弱性が FIX:深刻なコマンド・インジェクションなどの恐れ

Cisco Patches Multiple Critical Cisco IOS XE Software Vulnerabilities – Patch Now!

2026/08/06 CyberSecurityNews — Cisco がリリースした、Cisco IOS XE Software 向けの深刻なセキュリティ・アップデートにより、エンタープライズ・ネットワーク・デバイスをリモート攻撃にさらす可能性がある複数の深刻な脆弱性が修正された。このアドバイザリは、Cisco の内部セキュリティ・テスト中に特定された脆弱性を対象とするものであり、その中には、フロンティア AI モデルにより検出された脆弱性も含まれる。現時点の Cisco は、これらの欠陥に関連する、公開された悪用や悪意のアクティビティを認識していないと述べている。しかし、問題の深刻度と、利用可能な回避策が存在しないことを踏まえると、迅速なパッチ適用が不可欠である。

これらの脆弱性は、デバイス・コンフィグにかかわらず、自律モードまたはコントローラ・モードで稼働する Cisco IOS XE Software に影響を及ぼす。Cisco は、このレビューの一環として、リリース 17.9/17.12/17.15/17.18/26.1 を評価した。また、Cisco Catalyst 3650 および 3850 Series Switches は評価されず、レビュー対象のリリースも行われていない。

最も深刻な脆弱性 CVE-2026-20272 (CVSS 9.8) は、特殊要素の不適切な無害化 (CWE-74) と評価されている。この弱点により、コマンド・インジェクション/オペレーティング・システム・インジェクション/引数インジェクションが引き起こされる可能性がある。この脆弱性の悪用に成功した攻撃者は、想定外のコマンドの実行や、入力処理を変更する恐れがある。

Cisco が深刻な IOS XE 欠陥にパッチを適用

Cisco は、不適切なアクセス制御の問題を引き起こす、脆弱性 CVE-2026-20267 (CVSS 9.0) にも対処している。この脆弱性は CWE-284 に分類され、認証バイパス/認可失敗/権限問題などのアクセス制御上の問題を生じる。これらの条件を悪用する攻撃者は、許可されている権限を超えるアクセスを取得する可能性がある。

その他の複数の脆弱性には、CVSS スコア 8.6 以下が付与されている。脆弱性 CVE-2026-20268 は、メモリ・バッファ制限に関係しており、バッファ・オーバーフローや境界外書き込みを引き起こす可能性がある。

脆弱性 CVE-2026-20269 は、不適切なリソース・ライフタイム・マネージメントに起因し、無効なメモリ処理/ヌル・ポインタ参照/ファイル・ハンドラの問題などを引き起こす。脆弱性 CVE-2026-20270 は誤った計算と数値変換に起因し、整数オーバーフローや値の切り捨てを引き起こす。

CVE-2026-20271 は、レース・コンディション/制御不能な再帰/無限ループを含む、不十分な制御フロー・マネージメントに関連するものだ。CVE-2026-20273 は不適切な入力検証に関係しており、パス・トラバーサルや安全ではない外部パス処理などを引き起こす可能性がある。

CVE IDVulnerability ClassCWEMaximum CVSS Score
CVE-2026-20267Improper access controlCWE-2849.0
CVE-2026-20268Improper restriction of operations within a memory bufferCWE-1198.6
CVE-2026-20269Improper control of a resource through its lifetimeCWE-6648.6
CVE-2026-20270Incorrect calculationCWE-6828.6
CVE-2026-20271Insufficient control-flow managementCWE-6918.6
CVE-2026-20272Improper neutralization of special elements, including command injectionCWE-749.8
CVE-2026-20273Improper input validationCWE-208.6

Cisco は、これらの欠陥に対する回避策は存在しないと述べている。したがって、影響を受ける IOS XE リリースを使用している組織にとって必要なことは、修正済みソフトウェア・バージョンをインストールし、露出を完全に修復することである。パッチ適用済みバージョンは、IOS XE 17.9.10/17.12.8/17.15.6/17.18.4/17.18.4a/26.1.2 である。

ネットワーク Admin に求められるのは、自身の環境内にあるすべての Cisco IOS XE デバイスを特定し、インストールされているリリースを確認することである。アップグレードを実行する前に、ハードウェア容量/コンフィグ互換性/メンテナンス・ウィンドウを確認すべきである。

多くのケースにおいて IOS XE デバイスは、コア・ルーティング/スイッチング/無線/コントローラ機能を支えるため、高優先度のセキュリティ・タスクとして扱われるべきだが、パッチ適用の慎重な計画も必要である。

Cisco PSIRT が検証したのは、アドバイザリに記載された、影響を受けるリリースと修正済みリリースの情報のみである。ユーザー組織は、追加の修正とアップグレード・ガイダンスについて、Cisco セキュリティ・アドバイザリも監視すべきである。