Kritisches IOS-XE Security Hardening Update
Cisco hat am 05. August 2026 ein umfangreiches Security-Hardening-Release für Cisco IOS XE veröffentlicht. Dabei wurden mehrere intern entdeckte Schwachstellen behoben, die unterschiedliche Bereiche der Software betreffen, darunter Zugriffskontrollen, Speicherverwaltung, Input-Validierung und mögliche Command-Injection-Szenarien. Cisco betont, dass die Schwachstellen während interner Sicherheitsprüfungen und KI-gestützter Tests identifiziert wurden und derzeit keine aktive Ausnutzung bekannt ist.
Cisco IOS-XE CVE
Was ist betroffen?
Die Sicherheitslücken betreffen Cisco IOS XE Software in verschiedenen Einsatzszenarien, sowohl auf Switches, Wireless Controller als auch auf SDA-WAN oder Secure Firewalls. Untersucht wurden insbesondere die Release-Linien 17.9, 17.12, 17.15, 17.18 und 26.1.
Link zu den verschiedenen Cisco CVEs
Kritischste Schwachstelle mit CVSS 9.8
Insgesamt wurden sieben CVEs veröffentlicht. Die höchste Bewertung erhielt CVE-2026-20272 mit einem CVSS-Score von 9.8. Die Schwachstelle gehört zur Kategorie „Improper Neutralization of Special Elements“ und umfasst potenzielle Command- und OS-Injection-Szenarien. Weitere behobene Schwachstellen betreffen unter anderem:
- Fehlerhafte Zugriffskontrollen
- Buffer Overflows
- Ressourcen- und Speicherverwaltungsfehler
- Berechnungs- und Integer-Fehler
- Kontrollflussprobleme wie Race Conditions
- Schwächen bei der Eingabevalidierung
Cisco IOS XE Software Security Hardening
Keine Workarounds verfügbar
Cisco stellt ausdrücklich klar, dass keine Workarounds zur Verfügung stehen. Die einzige empfohlene Gegenmaßnahme ist die Aktualisierung auf eine korrigierte Softwareversion.
Empfohlene Zielversionen
Für die jeweiligen Release-Linien empfiehlt Cisco ein Upgrade auf folgende Versionen:
| Cisco IOS XE Software Release | First Fixed Release |
|---|---|
| 17.9 | 17.9.10 (siehe Update-Hinweise) |
| 17.12 | 17.12.8 (siehe Update-Hinweise) |
| 17.15 | 17.15.6 (siehe Update-Hinweise) |
| 17.18 | 17.18.4, 17.18.4a (siehe Update-Hinweise) |
| 26.1 | 26.1.2 (siehe Update-Hinweise) |
Cisco Software Download Portal – Campus LAN Switches – Access
Cisco Software Download Portal: Campus LAN Switches – Core and Distribution
Cisco Software Download Portal: Wireless LAN Controller
Handlungsempfehlung
Wir empfehlen, die eingesetzten Cisco IOS-XE-Versionen zeitnah zu überprüfen und auf die von Cisco freigegebenen Softwarestände zu aktualisieren. Die veröffentlichten Schwachstellen erreichen CVSS-Werte von bis zu 9.8, Workarounds stehen laut Cisco nicht zur Verfügung. Besonders relevant sind Umgebungen mit Catalyst 9000 Switches und Catalyst 9800 Wireless Controllern. Ein rechtzeitig geplantes Upgrade reduziert potenzielle Risiken und stellt den empfohlenen Schutz sicher.
AU unterstützt Sie gerne bei der Bewertung Ihrer Umgebung, der Upgrade-Planung und der sicheren Umsetzung der Aktualisierung
Update-Hinweis für Catalyst 9000 Switches
Zum Zeitpunkt der Veröffentlichung sind die von Cisco bereitgestellten Fixed Releases für Catalyst Switches keine TAC Recommended Releases und im Cisco Software Download Center noch nicht als Suggested Release (⭐️) gekennzeichnet.
Update-Hinweis für Catalyst 9800 WLAN-Controller
Wichtig: Obwohl Cisco IOS XE 17.15.6, IOS XE 17.18.4, (oder 17.12.8.3, 17.9.10) die in diesem Advisory beschriebenen Sicherheitslücken behebt, wurde diese Releases für Catalyst 9800 Wireless Controller aufgrund bekannter Roaming- und Guest-Anchor-Probleme (Critical Bug-IDs CSCwv93265, CSCwv98483) von der Liste der TAC Recommended Releases zurückgezogen.
Cisco empfiehlt für C9800 Wireless Controller aktuell, bei IOS XE 17.15.5 mit APSP5 oder IOS XE 17.18.3 mit APSP3 zu bleiben, sofern dies mit den betrieblichen Anforderungen vereinbar ist.
Weitere Hinweis zu den zwei oben genannten kritischen Bugs:
- Für CSCwv93265 stellt Cisco bereits entsprechende APSP-Pakete zur Verfügung.
- Für CSCwv98483 ist laut Cisco ein Fix für den 21.08.2026 geplant.
- Detaillierte Informationen zu den kritischen Bugs, zugehörigen Field Notices sowie den verfügbaren APSP-Patches stellt Cisco im folgendem Dokument bereit:
Remediate IOS-XE Security Advisory – Aug 2026 and Related Critical Issues