Kritisches IOS-XE Security Hardening Update

Cisco hat am 05. August 2026 ein umfangreiches Security-Hardening-Release für Cisco IOS XE veröffentlicht. Dabei wurden mehrere intern entdeckte Schwachstellen behoben, die unterschiedliche Bereiche der Software betreffen, darunter Zugriffskontrollen, Speicherverwaltung, Input-Validierung und mögliche Command-Injection-Szenarien. Cisco betont, dass die Schwachstellen während interner Sicherheitsprüfungen und KI-gestützter Tests identifiziert wurden und derzeit keine aktive Ausnutzung bekannt ist. 

Cisco IOS-XE CVE

Was ist betroffen?

Die Sicherheitslücken betreffen Cisco IOS XE Software in verschiedenen Einsatzszenarien, sowohl auf Switches, Wireless Controller als auch auf SDA-WAN oder Secure Firewalls. Untersucht wurden insbesondere die Release-Linien 17.9, 17.12, 17.15, 17.18 und 26.1.

Link zu den verschiedenen Cisco CVEs

Kritischste Schwachstelle mit CVSS 9.8

Insgesamt wurden sieben CVEs veröffentlicht. Die höchste Bewertung erhielt CVE-2026-20272 mit einem CVSS-Score von 9.8. Die Schwachstelle gehört zur Kategorie „Improper Neutralization of Special Elements“ und umfasst potenzielle Command- und OS-Injection-Szenarien. Weitere behobene Schwachstellen betreffen unter anderem:

  • Fehlerhafte Zugriffskontrollen
  • Buffer Overflows
  • Ressourcen- und Speicherverwaltungsfehler
  • Berechnungs- und Integer-Fehler
  • Kontrollflussprobleme wie Race Conditions
  • Schwächen bei der Eingabevalidierung

Cisco IOS XE Software Security Hardening

Keine Workarounds verfügbar

Cisco stellt ausdrücklich klar, dass keine Workarounds zur Verfügung stehen. Die einzige empfohlene Gegenmaßnahme ist die Aktualisierung auf eine korrigierte Softwareversion.

Empfohlene Zielversionen

Für die jeweiligen Release-Linien empfiehlt Cisco ein Upgrade auf folgende Versionen:

Cisco IOS XE Software ReleaseFirst Fixed Release 
17.917.9.10 (siehe Update-Hinweise)
17.1217.12.8 (siehe Update-Hinweise)
17.1517.15.6 (siehe Update-Hinweise)
17.1817.18.4, 17.18.4a (siehe Update-Hinweise)
26.126.1.2 (siehe Update-Hinweise)

Cisco Software Download Portal – Campus LAN Switches – Access

Cisco Software Download Portal: Campus LAN Switches – Core and Distribution

Cisco Software Download Portal: Wireless LAN Controller

Handlungsempfehlung

Wir empfehlen, die eingesetzten Cisco IOS-XE-Versionen zeitnah zu überprüfen und auf die von Cisco freigegebenen Softwarestände zu aktualisieren. Die veröffentlichten Schwachstellen erreichen CVSS-Werte von bis zu 9.8, Workarounds stehen laut Cisco nicht zur Verfügung. Besonders relevant sind Umgebungen mit Catalyst 9000 Switches und Catalyst 9800 Wireless Controllern. Ein rechtzeitig geplantes Upgrade reduziert potenzielle Risiken und stellt den empfohlenen Schutz sicher.

AU unterstützt Sie gerne bei der Bewertung Ihrer Umgebung, der Upgrade-Planung und der sicheren Umsetzung der Aktualisierung

Update-Hinweis für Catalyst 9000 Switches

Zum Zeitpunkt der Veröffentlichung sind die von Cisco bereitgestellten Fixed Releases für Catalyst Switches keine TAC Recommended Releases und im Cisco Software Download Center noch nicht als Suggested Release (⭐️) gekennzeichnet.

Update-Hinweis für Catalyst 9800 WLAN-Controller

Wichtig: Obwohl Cisco IOS XE 17.15.6, IOS XE 17.18.4, (oder 17.12.8.3, 17.9.10) die in diesem Advisory beschriebenen Sicherheitslücken behebt, wurde diese Releases für Catalyst 9800 Wireless Controller aufgrund bekannter Roaming- und Guest-Anchor-Probleme (Critical Bug-IDs CSCwv93265, CSCwv98483) von der Liste der TAC Recommended Releases zurückgezogen.

Cisco empfiehlt für C9800 Wireless Controller aktuell, bei IOS XE 17.15.5 mit APSP5 oder IOS XE 17.18.3 mit APSP3 zu bleiben, sofern dies mit den betrieblichen Anforderungen vereinbar ist.

Weitere Hinweis zu den zwei oben genannten kritischen Bugs:

  • Für CSCwv93265 stellt Cisco bereits entsprechende APSP-Pakete zur Verfügung.
  • Für CSCwv98483 ist laut Cisco ein Fix für den 21.08.2026 geplant.


Von Bernd Greiner

Bernd ist Senior System Engineer für Network bei der Advanced UniByte GmbH in Metzingen. Schwerpunkte auf Cisco Campus Network und Network Access Control Lösungen