Cisco IOS XE Software HTTP API... Notiz

Cisco IOS XE Software HTTP API Befehlsinjektionsanfälligkeit

In der HTTP-API-Subsystem von Cisco IOS XE Software wurde eine kritische Sicherheitslücke mit hohem Sicherheitsrisiko identifiziert. Dieser Fehler ermöglicht es Remote-Angreifern, Befehle mit Root-Rechten in das zugrunde liegende Betriebssystem einzuschleusen. Die Schwachstelle resultiert aus unzureichender Eingabevalidierung innerhalb der API. Angreifer mit Administrator-Anmeldeinformationen können dies durch einen speziell erstellten API-Aufruf ausnutzen. Alternativ könnte ein nicht authentifizierter Angreifer einen authentifizierten Administrator dazu verleiten, auf einen bösartigen Link zu klicken. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die Fähigkeit, beliebige Befehle als Root auszuführen. Cisco hat Software-Updates veröffentlicht, um diesen Sicherheitsfehler zu beheben. Leider stehen keine Workarounds zur Verfügung, um diese spezifische Schwachstelle zu mindern. Diese als CVE-2025-20334 identifizierte Warnung ist Teil der Sicherheitsveröffentlichung von Cisco vom September 2025.