Sécurité · 4 MIN DE LECTURE

Cisco corrige sept vulnérabilités IOS XR, dont deux critiques

Cisco a publié des mises à jour logicielles pour sept vulnérabilités découvertes en interne affectant IOS XR, dont deux failles critiques notées 9,8. Chaque version d'IOS XR est affectée quelle que soit la configuration, et aucune solution de contournement n'est disponible. Les équipes réseau doivent identifier les routeurs exposés, hiérarchiser les mises à jour et conserver les preuves de chaque étape de remédiation.

Cisco corrige sept vulnérabilités IOS XR, dont deux critiques

Cisco a publié des correctifs pour sept vulnérabilités dans son système d'exploitation réseau IOS XR, y compris deux problèmes critiques qui pourraient exposer une infrastructure de routage importante à des attaques à distance. Toutes les versions d'IOS XR, y compris IOS XR7, sont affectées indépendamment de la configuration. Cisco dit qu'il n'y a pas de solutions de contournement connues, bien que les vulnérabilités ne soient pas actuellement connues pour être activement exploitées.


Ce que les vulnérabilités peuvent permettre

Les risques les plus graves comprennent l'exécution de code à distance et l'accès root sur un routeur, ce qui permet potentiellement l'interception du trafic. D'autres faiblesses signalées concernent les défaillances de contrôle d'accès, les débordements de mémoire tampon, les accès hors limites, la gestion insuffisante du flux de contrôle et les défaillances du mécanisme de protection.

Deux vulnérabilités, CVE-2026-20274 et CVE-2026-20279, portent des scores CVSS critiques de 9,8. Les cinq autres sont classés entre 8,2 et 8,8, plaçant les sept problèmes dans les gammes de gravité élevée ou critique.

Une exploitation réussie pourrait conduire à :

  • Accès non autorisé aux ressources protégées

  • Plantages du routeur ou déni de service

  • Changements de configuration non approuvés

  • Manipulation de routage et perturbation du réseau

  • Une voie vers un compromis plus large


Les recommandations de remédiation de Cisco

Les administrateurs peuvent utiliser la commande show version pour confirmer si un périphérique exécute IOS XR. Cisco conseille aux clients de passer à une version avec les mises à niveau de maintenance logicielle disponibles, appelées SMU, puis d'appliquer les correctifs ciblés appropriés.

Les SMU disponibles couvrent plusieurs trains de logiciels à partir de la version 7.3, avec jusqu'à 16 SMU pour une version individuelle. Les organisations utilisant des versions non répertoriées par Cisco doivent contacter leur organisation de support de sécurité ou ouvrir une demande de service Cisco. Les versions 26.2.2 et 26.3.1 d'IOS XR sont identifiées comme les premières versions fixes futures qui ne nécessiteront pas de SMU.

Parce que IOS XR peut fonctionner sur l'infrastructure de routage critique, la remédiation devrait être priorisée en fonction de l'exposition et de l'importance opérationnelle de chaque routeur. Les équipes doivent également préserver l'état de configuration et modifier les enregistrements avant et après l'application des mises à jour.


Pourquoi la visibilité par équipement est essentielle

Un bulletin de vulnérabilité identifie les logiciels affectés, mais les équipes réseau doivent encore déterminer exactement où ce logiciel est exécuté. Une réponse efficace nécessite un inventaire actuel du routeur, une visibilité des versions logicielles, un contexte de topologie, des informations sur la propriété et un enregistrement clair de l'état de la remédiation.

Ce contexte aide les équipes à distinguer un routeur orienté Internet ou critique sur le plan opérationnel d’un périphérique à faible risque. Cela réduit également le risque qu'un routeur négligé reste vulnérable après la fin de la campagne de mise à jour principale.


L’apport de ConnectMyAssets

ConnectMyAssets fournit un flux de travail sur site indépendant des fournisseurs pour identifier les ressources réseau affectées et documenter la remédiation sans envoyer de données d'infrastructure vers le cloud.

  • Dynamic CMDB découvre les routeurs Cisco gérés et tient à jour un inventaire des actifs pour la cartographie des systèmes IOS XR affectés.

  • CVE Tracking associe des vulnérabilités à des ressources individuelles afin que les équipes puissent prioriser la remédiation par appareil.

  • Network Topology ajoute un contexte de dépendance basé sur LLDP pour évaluer l'importance opérationnelle des routeurs affectés.

  • Backup & History capture les configurations versionnées avec la vérification SHA256, fournissant des enregistrements de pré-changement et une restauration de configuration en un clic si nécessaire.

  • Automation & ZTP prend en charge les actions standardisées sur les appareils gérés sélectionnés, aidant les équipes à coordonner la remédiation à grande échelle.

  • Compliance Engine enregistre la posture de sécurité et les preuves de conformité pondérées pour les frameworks NIS2, ISO 27001, PCI-DSS, CISA et NIST.

  • Le suivi de fin de vie / fin de support met en évidence les contraintes du cycle de vie qui peuvent compliquer la maintenance logicielle et la planification de la réparation à long terme.

Ensemble, ces modules transforment un vaste service de conseil aux fournisseurs en un processus spécifique aux actifs couvrant l'identification, la hiérarchisation, le changement contrôlé, la validation et les éléments probants.

Source: Network World

Partager cet articleLinkedIn ↗Email ↗

Pour aller plus loin.

Tous les articles
Sécurité

Une faille critique de gestion Check Point permet l’exécution de code en root

Une vulnérabilité critique dans Check Point Security Management et Log Servers pourrait permettre à un attaquant réseau non authentifié d'exécuter du code en tant que root. Étant donné que le serveur de gestion contrôle la stratégie de pare-feu et l'accès administrateur, les organisations doivent appliquer le correctif LivePatch et vérifier tous les systèmes potentiellement exposés.

Lire l’article
Sécurité

Une faille zero-day Cisco ISE activement exploitée

Cisco a révélé une vulnérabilité d'authentification de contournement de gravité maximale dans ISE qui est déjà exploitée. Les équipes réseau doivent identifier les systèmes concernés, suivre les directives de Cisco en matière de remédiation et documenter les correctifs ou l'état d'atténuation sur l'ensemble de leur infrastructure d'accès au réseau.

Lire l’article