Cisco IOS XE ソフトウェア HTTP API コ... ノート

Cisco IOS XE ソフトウェア HTTP API コマンドインジェクション脆弱性

シスコのIOS XEソフトウェアのHTTP APIサブシステムに、高いセキュリティ影響を伴う重大な脆弱性が発見されました。この欠陥により、リモートの攻撃者は、ルート権限でコマンドを基盤となるオペレーティングシステムに注入することができます。この脆弱性は、API内での不適切な入力検証に起因しています。管理者の資格情報を持つ攻撃者は、特別に細工されたAPI呼び出しを行うことでこれを悪用できます。あるいは、認証されていない攻撃者は、認証済みの管理者を悪意のあるリンクをクリックするように欺くことも可能です。攻撃に成功すると、攻撃者はルートとして任意のコマンドを実行できるようになります。シスコは、このセキュリティ上の欠陥を修正するためのソフトウェアアップデートをリリースしました。残念ながら、この特定の脆弱性を軽減するための回避策はありません。CVE-2025-20334として特定されたこのアドバイザリーは、シスコの2025年9月のセキュリティ公開の一部です。