Cisco IOS XR曝两项9.8分漏洞:没有临时绕过方案

Cisco于2026年9月2日发布IOS XR安全加固公告,并于9月8日将文档更新至1.4版。Cisco安全公告 显示,本轮加固处理七组CVE,其中CVE-2026-20274和CVE-2026-20279的最高CVSS基础评分均为9.8;所有Cisco IOS XR Software版本,包括IOS XR7(LNT),均受影响,且没有可用于处理这些漏洞的临时绕过方案。
截至2026年9月8日,Cisco PSIRT不知道这些漏洞已有公开披露或恶意利用记录,但厂商仍要求安装修复软件。9月4日发布的 TechRadar报道 也核实了同一IOS XR事件中的七项CVE、两项9.8分严重漏洞、全版本影响和无绕过方案;对运维团队而言,当前选择不是调整配置规避风险,而是安装适用SMU,或迁移至包含完整修复的版本。
所有版本都要排查,补丁却必须按平台匹配

“所有版本受影响”确定的是资产排查边界,并不表示每台设备需要完全相同的补丁组合。清点时需要记录软件列车、精确版本、硬件平台,以及设备是否运行IOS XR7(LNT);后者可通过show version输出中是否出现LNT识别,不能因未安装某项可选功能而排除。
法国CERT-FR于9月3日发布的 Cisco产品漏洞通告 列出了需要取得安全修复的7.3、7.9、7.10、7.11以及24.x至26.x等IOS XR软件列车,并要求以厂商公告获取补丁。该通告早于Cisco的9月8日修订,因此可以用于交叉核对受影响列车,不能替代最新版SMU映射。
补丁表按功能区域进一步拆分,涉及BGP、crypto-ike、gRPC、IP-SLA、IS-IS、MPLS、MPLS-TE、Multicast、OSPF、Segment Routing、TCP Authentication Option和Zero Touch Provisioning。表中也存在局部例外:26.2.1的BGP与ZTP不受相应问题影响,26.1.2和26.2.1的纯IPv6 Segment Routing也被标为不受影响;这些例外只减少对应功能区域所需的SMU,不能据此认定整台设备不受七组漏洞影响。
两个9.8分编号各自代表一组底层缺陷

CVE-2026-20274归入CWE-664,即资源生命周期控制不当,覆盖越界读写、缓冲区溢出、释放后使用、格式字符串和无限制资源分配等问题。CVE-2026-20279归入CWE-284,即访问控制不当,覆盖关键功能缺少认证、授权缺失、授权判断错误和证书校验不当。
两项CVE的最高CVSS向量均为网络可达、低攻击复杂度、无需权限、无需用户交互,并可能对机密性、完整性和可用性造成高影响。不过,9.8并不是对每个底层缺陷分别打出的统一分数:Cisco按最高层CWE将内部测试发现的问题归组,每个CVE所列分数代表该组中影响最大问题的最高潜在严重度。
另外五组同样属于修复范围:CVE-2026-20275、CVE-2026-20278和CVE-2026-20280最高为8.8,CVE-2026-20276为8.6,CVE-2026-20277为8.2,分别涉及计算错误、输入或命令元素处理不当、异常条件处理不当、控制流管理不足和防护机制失效。完整处置必须覆盖设备适用的全部漏洞类别,不能只寻找两个标有9.8分的文件。
SMU与完整版本之间有两条修复路径

已有适用SMU时,厂商给出的路径是先升级至表中列出的版本,再安装该版本和平台所需的全部SMU。截至9月8日,已有SMU的目标包括7.9.2与7.9.21、7.10.2、7.11.2与7.11.21、24.2.2与24.2.21、24.4.2、25.2.21、26.1.2和26.2.1。光传输平台另有边界:7.3.2的SMU仅适用于NCS 1002;25.4.1仅适用于NCS 1001、NCS 1004和NCS 1010,25.4非光平台对应25.4.2。
24.1.2、24.3.2、25.1.2和25.2.2的相关SMU仍被标为未来提供。处于这些列车的团队需要判断能否迁移至已有SMU的受支持列车;若表中没有所需版本或信息不足,则应向Cisco TAC或维护服务方确认,不能把“future release”登记为已经完成修复。
希望采用整合修复基线的团队还可以规划完整版本升级。26.2.2和26.3.1被列为首批无需额外SMU即可包含本轮修复的版本,但截至9月8日两者仍是未来版本,并非已经可下载的补丁。因此,当前版本已有匹配SMU时,等待完整版本不构成临时缓解措施。
- 确定设备的软件列车、精确版本、平台型号及是否为IOS XR7(LNT)。
- 若目标版本已有SMU,先升级到该版本,再按平台和功能区域安装全部适用SMU。
- 若SMU仍为未来状态,核对能否迁移至已有补丁的受支持列车;不能迁移时确认厂商交付安排。
- 若维护策略要求整合修复版,将26.2.2或26.3.1纳入后续计划,但不要在其正式发布前视为当前修复。
每个版本可能有约16个SMU,分别覆盖不同CWE和功能区域。SMU标识符不是Cisco Bug ID,也并非所有文件都适用于所有版本和平台;只安装一个与严重漏洞相关的SMU,可能遗漏同一设备上其他适用功能区域的修复。
没有已知恶意利用,修复表仍可能继续调整
这些漏洞来自Cisco内部安全测试,测试手段包括既有流程和前沿AI模型。当前“没有已知恶意利用”只表示截至公告最近一次更新,PSIRT未掌握公开披露或恶意使用记录;它不等于漏洞无法利用,也没有改变两项最高危类别的网络攻击条件。
公告状态为Final,但修复信息已连续修订:9月3日补充光平台范围并澄清MPLS SMU,9月4日更新被替代的SMU并说明26.1.2和26.2.1,9月8日再次替换MPLS-TE对应的SMU标识符。已制作变更单的团队仍需在实施前重新核对标识符和适用平台,避免继续使用早期下载的静态清单。
截至9月8日,可以确认的状态是:七组CVE影响所有IOS XR版本,两项最高评分为9.8,没有临时绕过方案,也没有已知恶意利用;部分列车已有SMU,另一些SMU及26.2.2、26.3.1完整修复版仍待发布。后续变化将主要集中在补丁可用性和SMU替代关系,而不是依靠配置消除本轮风险。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。