シスコ IOS XE ソフトウェア搭載 Catalyst 9... ノート

シスコ IOS XE ソフトウェア搭載 Catalyst 9800 シリーズワイヤレスコントローラーにおける、クラウドからの認証なしでの証明書登録サービスへのアクセスに関する脆弱性

シスコCatalyst 9800シリーズワイヤレスコントローラfor Cloud(9800-CL)のCisco IOS XEソフトウェアのDay One設定プロセスにおける脆弱性により、認証されていないリモート攻撃者が、影響を受けたデバイス上で実行されている公開鍵基盤(PKI)サーバーにアクセスできる可能性があります。この脆弱性は、Day One設定プロセスの完了時の不完全なクリーンアップが原因です。攻撃者は、影響を受けたデバイスにSimple Certificate Enrollment Protocol(SCEP)リクエストを送信することで、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者は仮想ワイヤレスコントローラから証明書を要求し、取得した証明書を使用して、攻撃者が制御するデバイスを仮想ワイヤレスコントローラに接続できます。シスコは、この脆弱性に対処するソフトウェアアップデートをリリースしています。この脆弱性に対処する回避策もあります。このアドバイザリは、次のリンクから入手できます。https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-9800cl-openscep-SB4xtxzPこのアドバイザリは、2025年9月リリースのCisco IOSおよびIOS XEソフトウェアセキュリティアドバイザリバンドル出版物の一部です。アドバイザリの完全なリストとそのリンクについては、「Cisco Event Response:2025年9月期Cisco IOSおよびIOS XEソフトウェアセキュリティアドバイザリバンドル出版物」を参照してください。セキュリティ影響評価:中CVE:CVE-2025-20293