প্রযুক্তি ও উদ্ভাবন

Cisco IOS XR-এর সব সংস্করণ ঝুঁকিতে—patch ছাড়া কোনো workaround নেই

|লেখক: QUASA সম্পাদকীয় দল|4 মিনিটের পাঠ| 2
Cisco IOS XR-এর সব সংস্করণ ঝুঁকিতে—patch ছাড়া কোনো workaround নেই

৪ সেপ্টেম্বর ২০২৬ চূড়ান্ত করা 1.3 সংস্করণের Cisco security advisory অনুযায়ী, configuration নির্বিশেষে Cisco IOS XR Software ও IOS XR7 (LNT) Software-এর সব release সাতটি vulnerability grouping-এর আওতায় পড়ে। CVE-2026-20274 ও CVE-2026-20279-এর সর্বোচ্চ CVSS score 9.8; ত্রুটিগুলোর জন্য কোনো workaround নেই।

প্রশাসকদের তাই deployment আক্রান্ত ধরে চলমান release শনাক্ত করতে হবে এবং সংশ্লিষ্ট software train ও platform-এর জন্য উপযুক্ত Software Maintenance Update বা SMU বসাতে হবে। ৪ সেপ্টেম্বর প্রকাশিত TechRadar-এর প্রতিবেদন ও সব IOS XR ও IOS XR7 release আক্রান্ত হওয়া, দুটি 9.8-scored vulnerability এবং workaround না থাকার বিষয়টি independently corroborates; তখন পর্যন্ত malicious exploitation-এর প্রমাণ পাওয়া যায়নি।

সাতটি CVE-এর মধ্যে দুটি সর্বোচ্চ ঝুঁকির

সাতটি IOS XR দুর্বলতার মধ্যে CVE-2026-20274 ও CVE-2026-20279 সর্বোচ্চ 9.8 score-এ অগ্রাধিকার পাচ্ছে

CVE-2026-20274 হলো CWE-664 শ্রেণির resource-lifetime control grouping। এর আওতায় unchecked buffer copy, stack ও heap buffer overflow, out-of-bounds access, use-after-free এবং resource limit না থাকার মতো একাধিক ধরনের ত্রুটি রয়েছে। CVE-2026-20279 হলো CWE-284 improper access control grouping; এর মধ্যে certificate validation, authentication ও authorization-সংক্রান্ত ত্রুটি অন্তর্ভুক্ত। দুটি grouping-এর সর্বোচ্চ score-ই 9.8।

অন্য পাঁচটির score-ও উচ্চ: CVE-2026-20275, CVE-2026-20278 ও CVE-2026-20280-এর 8.8; CVE-2026-20276-এর 8.6; আর CVE-2026-20277-এর 8.2। এগুলো যথাক্রমে incorrect calculation, insufficient control-flow management, protection-mechanism failure, improper neutralization এবং exceptional condition ঠিকভাবে সামলাতে না পারার মতো CWE শ্রেণি প্রতিনিধিত্ব করে।

প্রতিটি CVE এখানে একটিমাত্র code path বোঝায় না। একই উচ্চস্তরের CWE শ্রেণিতে পাওয়া একাধিক internal issue একটি CVE-এর অধীনে রাখা হয়েছে, আর scoreটি ওই grouping-এর সবচেয়ে গুরুতর underlying vulnerability-এর সর্বোচ্চ সম্ভাব্য severity। তাই নির্দিষ্ট protocol বা optional feature ব্যবহার না করলেই পুরো release নিরাপদ—এমন সিদ্ধান্ত নেওয়া যাবে না।

প্রথম সিদ্ধান্ত: কোন release ও platform চলছে

show version ফল থেকে IOS XR release, LNT অবস্থা ও platform তথ্য নথিবদ্ধ করা হচ্ছে

প্রতিটি production ও standby router-এ show version চালিয়ে সম্পূর্ণ version string সংগ্রহ করতে হবে। Output-এ LNT থাকলে deviceটি IOS XR7 (LNT) চালাচ্ছে; প্রকাশিত উদাহরণে “Cisco IOS XR Software, Version 24.3.2 LNT” এই পার্থক্যটি দেখায়। শুধু 24.3-এর মতো train number লিখে রাখলে নির্দিষ্ট maintenance release বা প্রযোজ্য package বোঝা যাবে না।

Inventory-তে asset ID, hardware platform, সম্পূর্ণ release এবং LNT status রাখা দরকার। Optical train হলে platform-ও গুরুত্বপূর্ণ: 7.3.2-এর SMU শুধু NCS 1002-এর জন্য, আর 25.4.1-এর SMU শুধু NCS 1001, NCS 1004 ও NCS 1010-এর জন্য উপলভ্য।

এরপর release table-এর সঙ্গে functional-area SMU মিলবে। SMU identifier কোনো Cisco bug ID নয়, এবং একই identifier বা package সব release ও platform-এ প্রযোজ্য নাও হতে পারে। ফলে filename, বর্তমান release ও router platform না মিলিয়ে package নির্বাচন করা নিরাপদ remediation নয়।

Release অনুযায়ী patch-decision matrix

IOS XR deployment-গুলো available SMU, pending SMU ও ভবিষ্যৎ fixed release অনুযায়ী ভাগ করা হয়েছে

চূড়ান্ত advisory-র অবস্থায় সিদ্ধান্ত তিন ধরনের: SMU ইতিমধ্যে available, নির্দিষ্ট maintenance release-এর SMU future হিসেবে তালিকাভুক্ত, অথবা ভবিষ্যৎ fixed release-এ সরাসরি fix থাকবে। “Future release” মানে সেটি এখনই downloadable বা production-ready—এমন নয়।

  • 7.x train: optical 7.3-এর জন্য 7.3.2 SMU কেবল NCS 1002-এ available। 7.9-এর target 7.9.2 বা 7.9.21; 7.10-এর 7.10.2; আর 7.11-এর 7.11.2 বা 7.11.21।
  • 24.x train: 24.2 deployment-এর জন্য 24.2.2 বা 24.2.21 এবং 24.4-এর জন্য 24.4.2 SMU available। 24.1.2 ও 24.3.2-এর SMU future হিসেবে চিহ্নিত।
  • 25.x train: 25.2.21-এর SMU available, কিন্তু 25.2.2-এরটি future। Optical 25.4.1-এর SMU শুধু NCS 1001, NCS 1004 ও NCS 1010-এর জন্য; non-optical 25.4-এর target 25.4.2। 25.1.2-এর SMU-ও future।
  • 26.x train: 26.1.2 ও 26.2.1-এর জন্য SMU available। 26.2.2 ও 26.3.1 ভবিষ্যতের প্রথম fixed release, যেগুলোতে এই advisory-র জন্য আলাদা SMU লাগবে না।

Running release যদি available-SMU target না হয়, প্রকাশিত সিদ্ধান্তপথ হলো আগে এমন maintenance release-এ upgrade করা যার জন্য SMU রয়েছে, তারপর উপযুক্ত SMU প্রয়োগ করা। প্রয়োজনীয় release table-এ না থাকলে platform-specific পথ জানতে Cisco TAC বা প্রতিষ্ঠানের support provider-এর সহায়তা প্রয়োজন।

একটি SMU-তেই remediation শেষ নাও হতে পারে

Hardening releaseটি BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS, MPLS-TE, Multicast, OSPF, Segment Routing, TCP Authentication Option ও Zero Touch Provisioning-সহ একাধিক functional area জুড়ে বিস্তৃত। একটি release-এর জন্য প্রায় 16টি SMU থাকতে পারে। তাই শুধু 9.8-scored CVE দুটির নামে একটি package খোঁজা সম্পূর্ণ remediation নিশ্চিত করে না।

Release-specific exception-ও রয়েছে। 26.2.1-এ BGP ও ZTP সংশ্লিষ্ট অংশ vulnerable নয়; 26.1.2 ও 26.2.1-এ IPv6-only Segment Routing-ও vulnerable নয়। কিন্তু এসব exception পুরো release-কে সাতটি grouping থেকে মুক্ত করে না—অন্য functional area-এর প্রযোজ্য SMU তখনও লাগতে পারে।

পরিবর্তন পরিকল্পনার বাস্তব ক্রম হলো পূর্ণ inventory তৈরি, available-SMU maintenance release নির্বাচন, platform ও functional area অনুযায়ী সম্পূর্ণ SMU set যাচাই, তারপর প্রতিষ্ঠানের স্বাভাবিক staging ও change-control প্রক্রিয়ায় deployment। এটি কোনো configuration workaround নয়; vendor-provided fix বসানোর operational পদ্ধতি।

এখনকার নিশ্চিত অবস্থা

ত্রুটিগুলো internal security testing-এ পাওয়া গেছে এবং Cisco PSIRT ৪ সেপ্টেম্বরের চূড়ান্ত revision পর্যন্ত কোনো public announcement বা malicious use সম্পর্কে অবগত ছিল না। তবে exploitation শনাক্ত না হওয়া patch পিছিয়ে দেওয়ার ভিত্তি নয়: exposure configuration-independent এবং compensating workaround নেই।

Available SMU থাকা train-এ upgrade ও সংশ্লিষ্ট package deployment করা যায়। 24.1.2, 24.3.2, 25.1.2 ও 25.2.2-এর remedy এবং SMU-বিহীন fixed release 26.2.2 ও 26.3.1 তখনও future হিসেবে তালিকাভুক্ত ছিল। পরবর্তী গুরুত্বপূর্ণ পরিবর্তন হবে এসব pending SMU ও release-এর availability status; deployment সিদ্ধান্তের আগে advisory revision এবং platform-specific download listing আবার মিলিয়ে নিতে হবে।

আরও পড়ুন:

শেয়ার করুন:

আমাদের নিউজলেটার নিন

সর্বশেষ Web3, AI ও ক্রিপ্টো সংবাদ সরাসরি আপনার ইনবক্সে পান।

0