Cisco Security Advisory 中文 关注 思科定期发布安全公告,以告知用户他们产品中的漏洞,并提供解决这些问题的指导。这些公告涵盖了广泛的产品和服务,包括软件和硬件。公告通常包括关于漏洞的详细信息、其影响和缓解或修复步骤。要获取最新信息,可以访问思科官方网站上的思科安全公告页面。 Cisco Security Advisory sec.cloudapps.cisco.com RSS sec.cloudapps.cisco.com Cisco Security Advisory 中文 RSS thenote.app
思科关于 2026 年 9 月 2 日发布安全公告的提前通知 2026 年 9 月 2 日,思科产品安全事件响应小组(PSIRT)将发布安全漏洞信息通告,并随附以下思科产品的修复软件版本:Desk Phone 9800、7800 和 8800 系列,以及 8875 系列软件 IOS XR 软件(安全加固版本) Nexus 9000 系列交换机 Silicon One 安全邮件 为彻底修复将于 2026 年 9 月 2 日披露的安全漏洞,思科强烈建议客户升级至通告中指定的修复软件版本。有关思科 PSIRT 漏洞披露变更的更多信息,请参阅思科向基于风险的漏洞披露模型过渡的说明。安全影响评级:信息性 Cisco Advance Notification for Publication of September 2, 2026, Security Advisories sec.cloudapps.cisco.com +1
Cisco 包装式联络中心企业版和 Cisco 统一联络中心企业版服务器端请求伪造漏洞” Cisco Packaged Contact Center Enterprise(Packaged CCE)和 Cisco Unified Contact Center Enterprise(Unified CCE)中存在一个漏洞,允许经过身份验证的远程攻击者通过受影响设备发起服务器端请求伪造(SSRF)攻击。该漏洞源于对特定 HTTP 请求的输入验证不当。攻击者可通过向受影响设备发送精心构造的 HTTP 请求来利用此漏洞。成功利用后,攻击者能够发送源自受影响设备的任意网络请求。利用此漏洞需要攻击者拥有受影响设备的合法用户凭据。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本安全公告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucce-pcce-ssrf-TghHxD安全影响评级:中等CVE:CVE-2026-20314 Cisco Packaged Contact Center Enterprise and Cisco Unified Contact Center Enterprise Server-Side Request Forgery Vulnerability sec.cloudapps.cisco.com +1
Cisco 工业以太网 1000 系列交换机存储型跨站脚本漏洞” Cisco 工业以太网 (IE) 1000 系列交换机基于 Web 的管理界面存在一个漏洞,可能允许经过身份验证的远程攻击者对该界面的用户实施存储型跨站脚本 (XSS) 攻击。该漏洞源于受影响系统的基于 Web 的管理界面未对用户提供的输入进行充分验证。攻击者可通过向界面的特定页面注入恶意代码来利用此漏洞。成功利用后,攻击者可在另一用户的上下文中执行任意脚本代码。利用此漏洞需要攻击者拥有受影响系统的合法用户凭据。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ie1k-NgXUFF52安全影响评级:中等CVE:CVE-2026-20232 Cisco Industrial Ethernet 1000 Series Switches Stored Cross-Site Scripting Vulnerability sec.cloudapps.cisco.com +1
Cisco Secure Workload 软件安全加固版本:2026 年 8 月” 作为思科持续致力于主动安全与产品质量的一部分,思科安全工作负载工程团队已开展全面的内部安全审查。此次审查促成了软件加固版本的发布,以解决多个内部发现的安全漏洞。这些漏洞是在内部测试过程中发现的,目前尚未知被主动利用。为协助客户进行补丁更新并简化披露流程,思科已根据这些问题的根本漏洞类别——常见弱点枚举(CWE)——对其进行归类,并为每个 CWE 分组分配了一个统一的常见漏洞与暴露标识符(CVE ID)。思科已发布针对这些漏洞的软件更新。目前尚无可缓解这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP安全影响评级:严重CVE:CVE-2026-20231、CVE-2026-20315、CVE-2026-20317、CVE-2026-20318、CVE-2026-20319 Cisco Secure Workload Software Security Hardening Release: August 2026 sec.cloudapps.cisco.com +1
Cisco RoomOS 栈溢出漏洞” Cisco RoomOS 的 USB 驱动程序中存在一个漏洞,允许未经身份验证的本地攻击者,在物理访问受感染设备 USB 端口的前提下,以 root 权限执行任意代码。该漏洞源于 USB 驱动程序中对特定数据的边界检查不足。攻击者可通过连接恶意 USB 设备来利用此漏洞。成功利用可能导致受感染系统出现缓冲区溢出条件,并以 root 权限执行任意代码。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-roomos-bof-vTMANZgu安全影响评级:中等CVE:CVE-2026-20302 Cisco RoomOS Stack Overflow Vulnerability sec.cloudapps.cisco.com +1
Cisco 工业以太网 1000 系列交换机拒绝服务漏洞 Cisco 工业以太网 (IE) 1000 系列交换机在处理管理平面数据包时存在漏洞,可能导致未经认证的远程攻击者使设备管理器、SSH 或 API 无法访问。该漏洞源于对管理平面泛洪攻击的保护不足。攻击者可通过向受影响设备发送高频率的 ICMP、SSH 或 HTTP 流量来利用此漏洞。成功利用后,攻击者可导致设备 CPU 负载升高,从而引发设备管理器 Web GUI、SSH 或 API 的服务拒绝 (DoS) 条件。流经该设备的数据流量不受影响。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ie1k-uxq86Lnx安全影响评级:中等CVE:CVE-2026-20177 Cisco Industrial Ethernet 1000 Series Switches Denial of Service Vulnerability sec.cloudapps.cisco.com +1
Cisco Crosswork 安全加固发布:2026 年 8 月” 作为思科持续致力于主动安全与产品质量的一部分,思科 Crosswork 工程团队已开展全面的内部安全审查。此次审查导致发布了一个软件加固版本,以解决多个内部发现的安全漏洞。这些漏洞是在内部测试过程中发现的,目前尚未知被主动利用。为协助客户进行补丁更新并简化披露流程,思科已根据这些问题的根本漏洞类别——常见弱点枚举(CWE)——对这些漏洞进行了分组,并为每个 CWE 分组分配了一个统一的常见漏洞与暴露标识符(CVE ID)。思科已发布针对这些漏洞的软件更新。目前不存在可解决这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh安全影响评级:严重CVE:CVE-2026-20030、CVE-2026-20357、CVE-2026-20358、CVE-2026-20359 Cisco Crosswork Security Hardening Release: August 2026 sec.cloudapps.cisco.com +1
Cisco BroadWorks 带外盲 XML 外部实体注入漏洞” Cisco BroadWorks 的 Open Client Interface (OCI) XML 解析器存在一个漏洞,可能允许未经认证的远程攻击者读取受影响系统上的敏感配置信息。该漏洞的存在是因为默认允许外部实体解析,导致 XML 条目被错误解析。攻击者可以通过向 Open Client Interface – Provisioning (OCI-P) 服务发送精心构造的 XML 消息来利用此漏洞。成功利用后,攻击者可以以 Cisco BroadWorks 用户的权限查看文件系统中的敏感文件。Cisco 已发布解决此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本安全公告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-bworks-xxe-uwUd7CEt安全影响评级:高CVE:CVE-2026-20320 Cisco BroadWorks Out-of-Band Blind XML External Entity Injection Vulnerability sec.cloudapps.cisco.com +1
Cisco 统一智能中心 SQL 注入漏洞 Cisco Unified Intelligence Center 基于 Web 的管理界面存在一个漏洞,可能允许经过身份验证的本地攻击者对受影响设备实施盲 SQL 注入攻击。该漏洞源于对用户输入数据的验证不足。攻击者可通过向基于 Web 的管理界面发送精心构造的请求来利用此漏洞。成功利用后,攻击者可能读取受影响设备内部数据库的内容。利用此漏洞需要攻击者拥有受影响设备上有效的用户凭据。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cuic-sql-inject-2qbfWSm5安全影响评级:中等CVE:CVE-2026-20327 Cisco Unified Intelligence Center SQL Injection Vulnerability sec.cloudapps.cisco.com +1
Cisco 关于 2026 年 8 月 19 日安全公告发布的提前通知” 2026 年 8 月 19 日,思科产品安全事件响应团队(PSIRT)将发布安全公告,披露以下思科产品的安全漏洞信息,并同步提供修复软件版本:BroadWorks 工业以太网 1000 系列交换机 Packaged Contact Center Enterprise 和 Unified Contact Center Enterprise RoomOS Secure Firewall Adaptive Security Appliance Secure Firewall Management Center Secure Firewall Threat Defense Center Secure Workload Unified Intelligence Center 为彻底修复将于 2026 年 8 月 19 日披露的安全漏洞,思科强烈建议客户升级至公告中指定的修复软件版本。有关思科 PSIRT 漏洞披露变更的更多信息,请参阅《夯实基础:面向 AI 加速漏洞发现的可预测、以客户为中心响应》。安全影响评级:信息性 Cisco Advance Notification for Publication of August 19, 2026, Security Advisories sec.cloudapps.cisco.com +1
Cisco Secure Firewall 自适应安全设备和 Secure Firewall 威胁防御软件远程访问 SSL VPN 拒绝服务漏洞 Cisco Secure Firewall Adaptive Security Appliance (ASA) 软件和 Cisco Secure Firewall Threat Defense (FTD) 软件中的远程访问 SSL VPN 服务存在一个漏洞,允许未经认证的远程攻击者导致设备意外重启,从而引发拒绝服务(DoS)条件。该漏洞源于处理 HTTP 请求时错误检查不足。攻击者可通过向受影响设备的远程访问 SSL VPN 服务发送精心构造的 HTTP 请求来利用此漏洞。成功利用后,攻击者可导致受影响设备重启,进而造成拒绝服务(DoS)条件。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF安全影响评级:高CVE:CVE-2026-20349 Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense Software Remote Access SSL VPN Denial of Service Vulnerability sec.cloudapps.cisco.com +1
ClamAV 漏洞影响思科产品:2026 年 8 月 在 ClamAV(一款流行的防病毒引擎)中发现了多个漏洞。这些漏洞可能允许远程攻击者触发拒绝服务条件,从而中断 ClamAV 的正常扫描操作。Cisco 计划在其受影响平台上发布软件更新以修复这些问题。目前尚无缓解这些漏洞的变通方法。基于 Windows 平台的漏洞安全影响评级为高,影响的产品包括 Cisco Secure Endpoint Connector for Windows。这是因为在这些系统上,ClamAV 以 elevated privileges(提升的权限)运行。在其他平台(如 Linux 和 Mac)上,漏洞安全影响评级为中。该较低评级是由于 ClamAV 在这些操作系统上以较少的权限运行。Cisco Secure Endpoint Private Cloud 未直接受影响,但由其分发的连接器存在漏洞。 ClamAV Vulnerabilities Affecting Cisco Products: August 2026 sec.cloudapps.cisco.com +1
Cisco IOS XE 软件 SNMP 拒绝服务漏洞 Cisco IOS XE 软件的 SNMP 子系统存在一个严重漏洞。该缺陷允许经过身份验证的远程攻击者触发设备重启,从而导致拒绝服务。该问题源于处理 SNMP 请求时错误处理不当。所有 SNMP 版本(包括 v1、v2c 和 v3)均易受此漏洞影响。攻击者可通过向受影响设备发送特制的 SNMP 请求来利用此漏洞。成功利用将导致设备意外重启。要利用此漏洞,攻击者需要有效的 SNMPv1 或 v2c 团体字符串,或 SNMPv3 用户凭据。Cisco 已发布软件更新以修复此漏洞。遗憾的是,目前暂无变通方法,但已实施缓解措施。该漏洞的安全影响评级为高。 Cisco IOS XE Software SNMP Denial of Service Vulnerability sec.cloudapps.cisco.com +1
Cisco RoomOS 日志子系统信息泄露漏洞” Cisco RoomOS 日志子系统存在一个漏洞,可能允许具有低权限的已认证本地攻击者访问敏感信息。该漏洞源于敏感信息的记录。攻击者可通过启用特定日志级别并收集系统日志来利用此漏洞。成功利用后,攻击者可能查看敏感信息,例如用户登录凭证。Cisco 已发布解决此漏洞的软件更新。目前尚无缓解措施可解决此漏洞。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-roomos-infodisc-qBXjfmWm安全影响评级:中等CVE:CVE-2026-20289 Cisco RoomOS Logging Subsystem Information Disclosure Vulnerability sec.cloudapps.cisco.com +1
Cisco Catalyst SD-WAN Manager 信息泄露漏洞” Cisco Catalyst SD-WAN Manager 基于 Web 的管理界面存在一个漏洞,允许经过身份验证的远程攻击者查看受影响系统上明文显示的敏感信息。该漏洞是由于对未包含在加密允许列表中的特定模板类型执行了不足的访问控制。低权限攻击者可通过查看本地系统或远程日志服务器上的日志来利用此漏洞。成功利用后,攻击者可查看敏感的认证凭据,进而可能导致网络基础设施及关联服务的进一步受损。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-infodis-SPuJBDCe安全影响评级:中等CVE:CVE-2026-20294 Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability sec.cloudapps.cisco.com +1
Cisco IOS XE 软件基于 Web 的管理接口拒绝服务漏洞 Cisco IOS XE 软件的基于 Web 的管理接口存在一个漏洞,可能允许具有低权限的已认证远程攻击者对受影响设备发起拒绝服务(DoS)攻击。该漏洞源于输入验证不足。攻击者可通过向受影响设备的基于 Web 的管理接口发送特制输入来利用此漏洞。成功利用后,攻击者可能导致该管理接口无响应。Cisco 已发布修复此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webui-dos-qdc7qx3安全影响评级:中等CVE:CVE-2026-20308 Cisco IOS XE Software Web-Based Management Interface Denial of Service Vulnerability sec.cloudapps.cisco.com +1
Cisco 集成管理控制器跨站脚本漏洞” Cisco 集成管理控制器(IMC)的基于 Web 的管理界面存在一个漏洞,可能允许经过身份验证的远程攻击者对该界面的用户发起跨站脚本(XSS)攻击。该漏洞源于对用户输入验证不足。攻击者可通过诱导受影响界面用户点击精心构造的链接来利用此漏洞。成功利用后,攻击者可能在目标用户的浏览器中执行任意脚本代码,或访问敏感的基于浏览器的信息。Cisco 已发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的临时措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-xss-7EhBFxBp安全影响评级:中等CVE:CVE-2026-20198 Cisco Integrated Management Controller Cross-Site Scripting Vulnerability sec.cloudapps.cisco.com +1
Cisco 集成管理控制器参数注入漏洞” 基于基于 Web 的 Cisco 集成管理控制器(IMC)管理界面的多个漏洞,经身份验证的远程攻击者可能能够在受影响系统的底层操作系统上执行任意命令,并将权限提升至 root。有关这些漏洞的更多信息,请参阅本通告的详细信息部分。Cisco 已发布解决这些漏洞的软件更新。目前尚无可解决这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-arg-inject-upSHdMfU安全影响评级:高CVE:CVE-2026-20200、CVE-2026-20288 Cisco Integrated Management Controller Argument Injection Vulnerabilities sec.cloudapps.cisco.com +1
Cisco 终端服务代理防火墙规则绕过漏洞” Cisco Terminal Service (TS) Agent 网络驱动程序中存在一个漏洞,可能允许经过身份验证的远程攻击者绕过与攻击者账户关联的防火墙规则。该漏洞源于网络连接与用户账户之间的映射不正确。拥有至少用户级凭据的攻击者可通过向受影响设备发送特制的网络流量来利用此漏洞。成功利用后,攻击者可能继承系统中其他用户关联的防火墙规则。Cisco 已发布解决此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ts-agent-fw-bypass-MYBTMrev安全影响评级:中等CVE:CVE-2026-20028 Cisco Terminal Services Agent Firewall Rules Bypass Vulnerability sec.cloudapps.cisco.com +1
Cisco IOS 软件和 IOS XE 软件可扩展消息客户端协议拒绝服务漏洞 Cisco IOS 软件和 Cisco IOS XE 软件中的可扩展消息客户端协议(XMCP),也称为外部客户端协议,存在一个漏洞,可能允许未经认证的远程攻击者对受影响设备造成拒绝服务(DoS)条件。该漏洞是由于对格式错误的 XMCP 数据包处理不当所致。攻击者可通过向受影响设备发送格式错误的 XMCP 数据包来利用此漏洞。成功利用该漏洞可能导致受影响设备意外重启,从而引发 DoS 条件。攻击者无需 XMCP 客户端用户名即可利用此漏洞。Cisco 已发布解决此漏洞的软件更新。目前尚无可解决此漏洞的变通方法,但存在一种缓解措施。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ios-xmcp-thbAr34t安全影响评级:高CVE:CVE-2026-20301 Cisco IOS Software and IOS XE Software Extensible Messaging Client Protocol Denial of Service Vulnerability sec.cloudapps.cisco.com +1
Cisco IOS XE 软件存在扩展交换协议拒绝服务漏洞 Cisco IOS XE 软件的 Blocks Extensible Exchange Protocol (BEEP) 功能存在一个漏洞,可能允许未经认证的远程攻击者对受影响设备造成拒绝服务(DoS)条件。该漏洞源于解析特定 BEEP SOAP 请求时处理不当。攻击者可通过向受影响设备发送特定的 BEEP SOAP 请求来利用此漏洞。成功利用可能导致设备意外重启,从而引发 DoS 条件。Cisco 已发布解决此漏洞的软件更新。目前尚无缓解措施可解决该漏洞。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-bing-MGHrFAkd安全影响评级:高CVE:CVE-2026-20263 Cisco IOS XE Software Blocks Extensible Exchange Protocol Denial of Service Vulnerability sec.cloudapps.cisco.com +1
Cisco IOS XE 软件安全加固版本:2026 年 8 月” 作为思科持续致力于主动安全与产品质量的一部分,思科 IOS XE 软件工程团队已开展全面的内部安全审查。此次审查促成了软件加固版本的发布,以解决多个内部发现的安全漏洞。这些漏洞是在内部测试过程中发现的,目前已知并未被主动利用。为协助客户进行补丁更新并简化披露流程,思科已根据这些问题的根本漏洞类别——常见弱点枚举(CWE)——对这些漏洞进行了归类,并为每个 CWE 分组分配了一个统一的常见漏洞与暴露标识符(CVE ID)。思科已发布针对这些漏洞的软件更新。目前尚无可缓解这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ作为思科持续致力于主动安全与产品质量的一部分,思科 IOS XE 软件工程团队已开展全面的内部安全审查。此次审查促成了软件加固版本的发布,以解决多个内部发现的安全漏洞。由 CVE-2026-20273 跟踪的漏洞与输入验证不当问题相关,这些问题被归类于常见弱点枚举(CWE)支柱 CWE-20 之下。安全影响评级:严重CVE:CVE-2026-20267、CVE-2026-20268、CVE-2026-20269、CVE-2026-20270、CVE-2026-20271、CVE-2026-20272、CVE-2026-20273 Cisco IOS XE Software Security Hardening Release: August 2026 sec.cloudapps.cisco.com +1
Cisco Catalyst SD-WAN 软件安全加固版本:2026 年 8 月 作为思科持续致力于主动安全与产品质量的一部分,思科 Catalyst SD-WAN 软件工程团队已开展全面的内部安全审查。此次审查促成了软件加固版本的发布,以解决多个内部发现的安全漏洞。这些漏洞是在内部测试过程中发现的,目前尚未知被主动利用。为协助客户进行补丁更新并简化披露流程,思科已根据这些问题的根本漏洞类别——常见弱点枚举(CWE)——对其进行归类,并为每个 CWE 分组分配了一个统一的常见漏洞与暴露(CVE)标识符。思科已发布针对这些漏洞的软件更新。目前尚无可缓解这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K安全影响评级:严重CVE:CVE-2026-20303、CVE-2026-20304、CVE-2026-20310、CVE-2026-20312、CVE-2026-20313 Cisco Catalyst SD-WAN Software Security Hardening Release: August 2026 sec.cloudapps.cisco.com +1
Cisco 2026 年 8 月 5 日安全公告发布提前通知” 2026 年 8 月 5 日,思科产品安全事件响应小组(PSIRT)将发布安全公告,披露以下思科产品的安全漏洞信息,并同步提供修复软件版本:Catalyst SD-WAN 集成管理控制器(IMC) IOS 软件 IOS XE 软件 RoomOS 终端服务代理 为彻底修复将于 2026 年 8 月 5 日披露的安全漏洞,思科强烈建议客户升级至公告中指定的修复软件版本。有关思科 PSIRT 漏洞披露变更的更多信息,请参阅《夯实基础:面向 AI 加速漏洞发现的可预测、以客户为中心响应》。安全影响评级:信息性 Cisco Advance Notification for Publication of August 5, 2026, Security Advisories sec.cloudapps.cisco.com +1
Cisco Secure Firewall Management Center 软件静态凭据漏洞 Cisco Secure Firewall Management Center (FMC) 软件的 Web 界面存在一个漏洞。该问题允许未经身份验证的远程攻击者访问敏感数据。此漏洞源于低权限账户存在静态用户凭据。攻击者可利用这些凭据登录受影响的系统。成功入侵后,攻击者将以该低权限用户的身份访问敏感数据。虽然面向互联网的 FMC 接口会增加风险,但在其他情况下攻击面较小。Cisco 将该漏洞评级为“高”而非“中”,原因是其与其他漏洞结合时存在提权潜力。Cisco 已发布软件更新以修复此问题。目前尚无缓解该漏洞的变通方法。分配的 CVE 编号为 CVE-2026-20316。 Cisco Secure Firewall Management Center Software Static Credential Vulnerability sec.cloudapps.cisco.com +1
Cisco 身份服务引擎路径遍历漏洞” Cisco Identity Services Engine (ISE) 和 Cisco ISE 被动身份连接器 (ISE-PIC) 中存在一个漏洞,允许经过身份验证的远程攻击者对底层操作系统执行路径遍历攻击,从而读取或删除任意文件。利用此漏洞,攻击者必须拥有有效的管理员凭据。该漏洞是由于对用户提供的输入验证不当所致。攻击者可通过向受影响系统发送精心构造的 HTTP 请求来利用此漏洞。成功利用后,攻击者可能访问敏感文件或删除受影响系统上的任意文件。Cisco 计划发布软件更新以解决此漏洞。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-traversal-xNt7wb2Y安全影响评级:中等CVE:CVE-2026-20146 Cisco Identity Services Engine Path Traversal Vulnerability sec.cloudapps.cisco.com +2
Cisco RoomOS 安全加固发布:2026 年 7 月” 作为思科持续致力于主动安全与产品质量的一部分,思科 RoomOS 工程团队已开展全面的内部安全审查。此次审查促成了一次软件加固发布,以解决多个内部发现的安全漏洞。这些漏洞是在内部测试期间发现的,目前尚未知被主动利用。为协助客户进行补丁更新并简化披露流程,思科已根据这些漏洞的底层类别——常见弱点枚举(CWE)——对这些问题进行分组,并为每个 CWE 分组分配了一个统一的常见漏洞与暴露标识符(CVE ID)。思科已发布针对这些漏洞的软件更新。目前尚无可缓解这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-roomos-AqNMbEq安全影响评级:高CVE:CVE-2026-20150、CVE-2026-20153、CVE-2026-20156、CVE-2026-20157、CVE-2026-20158、CVE-2026-20187 Cisco RoomOS Security Hardening Release: July 2026 sec.cloudapps.cisco.com +2
Cisco 关于 2026 年 7 月 15 日安全公告发布的提前通知” 2026 年 7 月 15 日,思科产品安全事件响应小组(PSIRT)将发布安全漏洞信息通告,并随附针对以下思科产品的修复软件版本:身份服务引擎(ISE) RoomOS为彻底修复将于 2026 年 7 月 15 日披露的漏洞,思科强烈建议客户升级至通告中指定的修复软件版本。有关思科 PSIRT 漏洞披露变更的更多信息,请参阅《夯实基础:面向 AI 加速漏洞发现的可预测、以客户为中心响应》。安全影响评级:信息性 Cisco Advance Notification for Publication of July 15, 2026, Security Advisories sec.cloudapps.cisco.com +2
影响思科产品的ClamAV漏洞:2026年7月 已在 ClamAV 中发现多个漏洞,远程攻击者可利用这些漏洞引发拒绝服务条件。这些漏洞会专门中断 ClamAV 扫描操作。Cisco 已发布软件更新以解决这些安全缺陷。遗憾的是,目前尚无缓解这些漏洞的变通方法。在 Windows 平台上,由于 ClamAV 扫描进程以 elevated privileges(提升的权限)运行,安全影响评级为高。这尤其影响 Cisco Secure Endpoint Connector for Windows。在 Linux 和 Mac 平台上,安全影响评级为中,因为 ClamAV 在这些操作系统上以较低权限运行。受影响的 Linux 和 Mac 平台包括 Secure Endpoint Connector。Cisco Secure Endpoint Private Cloud 本身不受影响,但由该设备分发的 Cisco Secure Endpoint Connector 软件则受到影响。更多详细信息及受影响的 CVE 可在公告中查阅。 ClamAV Vulnerabilities Affecting Cisco Products: July 2026 sec.cloudapps.cisco.com +2
思科 Catalyst Center 任意文件读取漏洞 Cisco Catalyst Center 中存在一个漏洞,允许未经认证的远程攻击者读取受限容器中的任意文件。该漏洞是由于对用户提供的输入验证不足所致。攻击者可通过向受影响设备发送精心构造的 HTTP 请求来利用此漏洞。成功利用后,攻击者即可读取受影响设备受限容器中的任意文件。Cisco 已发布修复此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-catc-file-read-wLH2vf8X安全影响评级:高CVE:CVE-2026-20191 Cisco Catalyst Center Arbitrary File Read Vulnerability sec.cloudapps.cisco.com +2
思科关于 2026 年 7 月 1 日安全公告发布的提前通知 2026 年 7 月 1 日,思科产品安全事件响应小组(PSIRT)将发布安全漏洞信息通告,并随附针对以下思科产品的修复软件版本:Catalyst Center Linux、Mac 和 Windows 的 Secure Endpoint Connectors 为彻底修复将于 2026 年 7 月 1 日披露的漏洞,思科强烈建议客户升级至通告中指定的修复软件版本。有关思科 PSIRT 漏洞披露变更的更多信息,请参阅《夯实基础:面向客户、可预测的 AI 加速漏洞发现响应》。安全影响评级:信息性 Cisco Advance Notification for Publication of July 1, 2026, Security Advisories sec.cloudapps.cisco.com +2
Cisco Webex 应用开放重定向漏洞” Cisco Webex App 基于浏览器的版本中存在一个漏洞,可能允许未经身份验证的远程攻击者将用户重定向到恶意网页。Cisco 已在 Cisco Webex App 中修复了此漏洞,无需客户采取任何操作。该漏洞是由于 HTTP 请求中的 URL 参数输入验证不当所致。在修复此漏洞之前,攻击者可能通过诱使用户点击精心构造的 URL 来利用该漏洞。成功利用后,攻击者可能将用户重定向到恶意网站。Cisco 已发布修复此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-app-redirect-KOyxhffH安全影响评级:中等CVE:CVE-2026-20178 Cisco Webex App Open Redirect Vulnerability sec.cloudapps.cisco.com +2
Cisco 身份服务引擎远程代码执行和信息泄露漏洞” Cisco Identity Services Engine (ISE) 和 Cisco ISE 被动身份连接器 (ISE-PIC) 中存在多个漏洞,可能允许远程攻击者对受影响设备实现远程代码执行或进行信息泄露攻击。有关这些漏洞的更多信息,请参阅本通告的“详细信息”部分。Cisco 已发布解决这些漏洞的软件更新。目前尚无可解决这些漏洞的变通方法。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-G5WP8vv安全影响评级:严重CVE:CVE-2026-20181、CVE-2026-20190 Cisco Identity Services Engine Remote Code Execution and Information Disclosure Vulnerabilities sec.cloudapps.cisco.com +2
Cisco Umbrella 虚拟设备权限提升漏洞” Cisco Umbrella 虚拟设备中的 vmadmin CLI 存在一个漏洞,可能允许经过身份验证的本地攻击者提升受影响设备上的权限。该漏洞源于对用户提供的命令验证不足。拥有 vmadmin 权限的攻击者可通过在 CLI 中使用特定命令利用此漏洞。成功利用后,攻击者可将权限提升至 root。Cisco 已发布修复此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-umbrella-priv-esc-F4wJB7AU安全影响评级:中等CVE:CVE-2026-20246 Cisco Umbrella Virtual Appliance Privilege Escalation Vulnerability sec.cloudapps.cisco.com +2
Cisco Crosswork Network Controller 服务器端模板注入漏洞” Cisco Crosswork Network Controller 的网络管理 Web 界面存在安全漏洞。该缺陷允许经过身份验证的远程攻击者执行任意命令。此漏洞源于配置模板引擎中的输入验证不足。攻击者可通过提交特制的请求利用该漏洞。成功利用后,攻击者能够在操作系统上执行任意命令,但该权限仅限于模板用户具有写入权限的特定文件系统区域。至关重要的是,攻击者必须拥有具有写入权限的有效模板用户凭据;仅拥有读取权限的用户无法利用此漏洞。Cisco 已发布软件更新以修复此问题。遗憾的是,目前尚无缓解该漏洞的变通方法。 Cisco Crosswork Network Controller Server-Side Template Injection Vulnerability sec.cloudapps.cisco.com +2
Cisco Catalyst SD-WAN Manager 任意文件写入漏洞” 在 Cisco Catalyst SD-WAN Manager 的 Web UI 中发现了一个漏洞,该漏洞可能允许经过身份验证的远程攻击者在系统中创建或覆盖任意文件。此漏洞是由于软件在文件上传过程中未能正确验证用户提供的输入所致。攻击者可通过向受影响的 API 端点发送精心构造的 HTTP 请求来利用此漏洞。成功利用该漏洞需要攻击者拥有有效的凭据,且至少具备低权限用户账户。攻击者可利用此漏洞在底层操作系统中创建或覆盖任意文件,并可能借此提升权限至 root。Cisco 已发布软件更新以解决此漏洞,但目前暂无可用变通方案。该漏洞在安全影响评级中被评为中等。此漏洞的公告可在 Cisco 安全中心网站获取。该漏洞的 CVE 编号为 CVE-2026-20262,更多信息可通过提供的链接查阅。Cisco 发布软件更新旨在缓解与此漏洞相关的风险,并防止潜在攻击。 Cisco Catalyst SD-WAN Manager Arbitrary File Write Vulnerability sec.cloudapps.cisco.com +2
Cisco Catalyst SD-WAN Manager 认证权限提升漏洞” 已发现 Cisco Catalyst SD-WAN Manager 的 CLI 中存在一个高危漏洞 CVE-2026-20245。该缺陷允许拥有 netadmin 权限的已认证本地攻击者以 root 身份执行任意命令。该漏洞源于对用户输入验证不足,从而使得命令注入攻击成为可能。攻击者可通过向系统上传精心构造的文件来利用此漏洞。Cisco 已知晓有少量实例中,利用该漏洞导致了边缘设备的配置变更。目前尚无针对此漏洞的变通方案。Cisco 尚未发布修复该问题的软件更新。他们建议客户升级至其通告中列出的已修复软件版本。在升级之前,务必从控制组件收集 admin-tech 文件以进行取证分析。升级后,客户应通过检查日志中的入侵迹象来验证系统完整性。如确认存在入侵,Cisco TAC 将提供进一步的修复步骤。 Cisco Catalyst SD-WAN Manager Authenticated Privilege Escalation Vulnerability sec.cloudapps.cisco.com +2
Cisco Webex Meetings 跨站脚本漏洞” Cisco Webex Meetings 基于 Web 的用户界面中存在一个漏洞,可能允许未经身份验证的远程攻击者发起跨站脚本(XSS)攻击。Cisco 已在 Webex Meetings 服务中修复此漏洞,无需客户采取任何操作。该漏洞是由于对用户输入验证不足所致。在修复此漏洞之前,攻击者可能通过诱使用户点击恶意链接来利用该漏洞。成功利用后,攻击者可能在目标用户的浏览器中执行任意脚本代码,或访问敏感的基于浏览器的信息。如前所述,Cisco 已在 Webex Meetings 服务中修复此漏洞,无需客户对本地部署的软件或设备进行更新。目前尚无针对此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-xss-jw3NeQzS安全影响评级:中等CVE:CVE-2026-20233 Cisco Webex Meetings Cross-Site Scripting Vulnerability sec.cloudapps.cisco.com +2
Cisco Finesse 远程文件包含漏洞” Cisco Finesse 中存在一个漏洞,允许未经身份验证的远程攻击者将任意文件从远程位置加载到受影响设备上的活跃用户会话中,可能导致基于浏览器的攻击。该漏洞是由于对发送至受影响设备的 HTTP 请求中用户提供的输入验证不足所致。了解受影响设备地址的攻击者可通过诱使用户点击包含该设备地址的精心构造链接来利用此漏洞。成功利用该漏洞后,攻击者可在受影响接口的上下文中执行任意脚本代码,或访问受影响设备上的敏感信息,从而实施基于浏览器的攻击。Cisco 已发布解决此漏洞的软件更新。目前尚无可解决此漏洞的变通方法。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-finesse-rfi-gwpkdc89安全影响评级:中等CVE:CVE-2026-20175 Cisco Finesse Remote File Inclusion Vulnerability sec.cloudapps.cisco.com +2
Cisco 统一通信管理器服务器端请求伪造漏洞” Cisco Unified Communications Manager 及其会话管理版(Session Management Edition)中存在一个严重漏洞。该缺陷允许未经身份验证的远程攻击者发起服务器端请求伪造(SSRF)攻击。该漏洞源于特定 HTTP 请求中的输入验证不当。攻击者可通过向受影响设备发送特制的 HTTP 请求加以利用。成功利用后,攻击者可向底层操作系统写入文件。这些写入的文件可被用于提权至 root 访问。Cisco 将该漏洞评级为“严重”,因其存在 root 权限提升的潜在风险。需要注意的是,利用该漏洞要求受影响设备上启用了 WebDialer 服务。WebDialer 默认处于禁用状态,这在一定程度上缓解了即时风险。Cisco 已发布软件更新以解决此安全缺陷。目前尚无针对该漏洞的变通措施。官方通告提供了关于此严重安全问题的进一步详细信息。 Cisco Unified Communications Manager Server-Side Request Forgery Vulnerability sec.cloudapps.cisco.com +2
Cisco Secure Workload 未授权 API 访问漏洞” Cisco Secure Workload 内部 REST API 的访问验证存在漏洞,可能导致未经身份验证的远程攻击者以 Site Admin 角色的权限访问站点资源。该漏洞源于访问 REST API 端点时验证和认证不足。如果攻击者能够向受影响的端点发送精心构造的 API 请求,即可利用此漏洞。成功利用后,攻击者可以读取敏感信息,并以 Site Admin 用户的权限跨租户边界进行配置更改。Cisco 已发布修复此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-csw-pnbsa-g8WEnuy安全影响评级:严重CVE:CVE-2026-20223 Cisco Secure Workload Unauthorized API Access Vulnerability sec.cloudapps.cisco.com +2
Cisco ThousandEyes 企业代理 BrowserBot 命令注入漏洞” Cisco ThousandEyes Enterprise Agent 的 BrowserBot 组件中存在一个漏洞,构成安全风险。该缺陷可能使远程攻击者执行任意命令。该漏洞源于对用户提供的命令参数输入验证不足。攻击者需要有效的 ThousandEyes SaaS 凭据及测试管理权限方可利用此问题。成功利用后,攻击者可在 BrowserBot 容器内执行命令。Cisco 已在 ThousandEyes Enterprise Agent 中修复此漏洞。无需客户采取任何措施来解决此安全问题。目前暂无可用的变通方案以缓解该漏洞。安全影响评级为中等。本公告关联 CVE-2026-20206。该漏洞允许已认证的攻击者造成潜在危害。 Cisco ThousandEyes Enterprise Agent BrowserBot Command Injection Vulnerability sec.cloudapps.cisco.com +2
Cisco ThousandEyes 虚拟设备认证远程代码执行漏洞” Cisco ThousandEyes 虚拟设备的 SSL 证书处理中存在一个漏洞,可能允许经过身份验证的远程攻击者在底层操作系统上以 root 用户身份执行命令。该漏洞是由于对用户提供的输入验证不足所致。经过身份验证的攻击者可以通过向受影响设备上传精心构造的证书来利用此漏洞。成功利用该漏洞后,攻击者可在底层操作系统上以 root 用户身份执行任意代码。利用此漏洞需要攻击者拥有有效的管理员凭据。Cisco 已发布修复此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-tevacert-rce-RMJVEym5安全影响评级:中等CVE:CVE-2026-20199 Cisco ThousandEyes Virtual Appliance Authenticated Remote Code Execution Vulnerability sec.cloudapps.cisco.com +2
Cisco Nexus 3000 和 9000 系列交换机边界网关协议拒绝服务漏洞” 一种漏洞影响以独立 NX-OS 模式运行的 Cisco Nexus 3000 和 9000 系列交换机。边界网关协议(BGP)的 enforce-first-as 功能与此问题相关。未经身份验证的远程攻击者可利用此缺陷。该漏洞源于对传递 BGP 属性的解析错误。通过发送特制的 BGP 更新,攻击者可触发 BGP 对等体震荡。此类中断会导致拒绝服务(DoS)状态。特制的更新通过已建立的 BGP 对等体会话发送。如果受影响设备收到此更新,将终止 BGP 会话。因此,该设备将与转发恶意更新的对等体发生震荡。Cisco 已发布软件更新以解决此漏洞,并提供变通方案。 Cisco Nexus 3000 and 9000 Series Switches Border Gateway Protocol Denial of Service Vulnerability sec.cloudapps.cisco.com +2
Cisco Catalyst SD-WAN 控制器身份验证绕过漏洞” 2026 年 5 月发布了一则针对 Cisco Catalyst SD-WAN 控制器和管理器的新安全公告,以解决一个关键漏洞。该漏洞允许潜在攻击者绕过系统身份验证。该漏洞存在于 SD-WAN 控制器的对等身份验证机制中。未经身份验证的攻击者可发送精心构造的请求以利用此缺陷。成功利用该漏洞将使攻击者获得高权限非 root 用户的管理员权限。该受损账户可访问 NETCONF,从而实现对网络配置的篡改。Cisco 已发布软件更新以解决此漏洞,目前暂无可用变通方案。建议客户在升级系统前收集诊断信息。该公告提供了使用"Show Control Connections"命令识别潜在入侵的指导。用户在收集必要信息后应尽快升级软件。该漏洞被评定为关键级别,其 CVE 编号为 CVE-2026-20182。 Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability sec.cloudapps.cisco.com +2
Cisco Catalyst SD-WAN Manager 漏洞 Cisco Catalyst SD-WAN Manager(前身为 SD-WAN vManage)存在多个漏洞,远程攻击者可能利用这些漏洞获取敏感信息、提升权限或未经授权访问该应用程序。有关这些漏洞的更多信息,请参阅本通告的详细信息部分。Cisco 已发布修复这些漏洞的软件更新。目前尚无可解决这些漏洞的变通方案。Cisco 强烈建议客户升级至本通告中指定的修复软件。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-mltvnps2-JxpWm7R安全影响评级:严重CVE:CVE-2026-20209、CVE-2026-20210、CVE-2026-20224 Cisco Catalyst SD-WAN Manager Vulnerabilities sec.cloudapps.cisco.com +2
Cisco IoT 现场网络管理员漏洞” Cisco IoT Field Network Director Software 基于 Web 的管理界面存在多个漏洞,可能允许经过身份验证的远程攻击者访问文件、执行命令,并在受管路由器上造成拒绝服务(DoS)条件。有关这些漏洞的更多信息,请参阅本通告的“详细信息”部分。Cisco 已发布解决这些漏洞的软件更新。目前尚无可解决这些漏洞的变通方法。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iot-fnd-dos-n8N26Q4u安全影响评级:高CVE:CVE-2026-20167、CVE-2026-20168、CVE-2026-20169 Cisco IoT Field Network Director Vulnerabilities sec.cloudapps.cisco.com +2
Cisco 企业聊天和电子邮件轻量级代理文件上传漏洞” Cisco 企业聊天和邮件(ECE)的 Lite Agent 功能存在一个漏洞。该缺陷可能允许拥有有效代理凭据的远程攻击者发起基于浏览器的攻击。该漏洞源于对文件上传过程中上传文件的验证不足。攻击者可通过上传包含恶意脚本或 HTML 代码的文件进行利用。当其他用户访问该文件时,恶意代码将在其浏览器中执行。这可能使攻击者对其他用户实施基于浏览器的攻击。Cisco 已发布软件更新以修复此漏洞。目前暂无可用的缓解措施。Cisco 安全公告详细说明了该漏洞。安全影响评级为中等,分配的 CVE 编号为 CVE-2026-20172。 Cisco Enterprise Chat and Email Lite Agent File Upload Vulnerability sec.cloudapps.cisco.com +2
Cisco 身份服务引擎身份验证绕过漏洞” Cisco Identity Services Engine (ISE) 中存在多个漏洞,可能允许远程攻击者绕过授权机制,或通过分析错误消息获取受影响设备上的敏感信息。有关这些漏洞的更多信息,请参阅本通告的详细信息部分。Cisco 已发布修复这些漏洞的软件更新。目前尚无可解决这些漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-unauth-bypass-uxjRXGpb安全影响评级:中等CVE:CVE-2026-20193、CVE-2026-20195 Cisco Identity Services Engine Authentication Bypass Vulnerabilities sec.cloudapps.cisco.com +2
Cisco Prime Infrastructure 信息泄露漏洞” Cisco Prime Infrastructure 日志文件下载功能存在一个漏洞,可能允许已认证的远程攻击者从服务器下载任意日志文件。该漏洞是由于下载服务 API 的授权检查不足所致。攻击者可通过向受影响设备提交精心构造的 URL 请求来利用此漏洞。成功利用后,攻击者可能下载其本无权访问的敏感日志文件。要利用此漏洞,攻击者必须拥有访问受影响设备基于 Web 的管理界面的有效凭据。Cisco 已发布修复此漏洞的软件更新。目前尚无可缓解此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-pi-unauth-infodiscl-LFnLgmey安全影响评级:中等CVE:CVE-2026-20189 Cisco Prime Infrastructure Information Disclosure Vulnerability sec.cloudapps.cisco.com +2