
Cisco IOS XE dasturiy ta’minotida aniqlangan o’ta muhim zaifliklar bartaraf etildi: tashkilotlarga zudlik bilan xavfsizlik yangilanishlarini bajarish tavsiya etiladi!
Cisco kompaniyasi korporativ tarmoqlarda keng qo’llaniladigan Cisco IOS XE Software dasturiy ta’minotida aniqlangan bir nechta o’ta muhim xavfsizlik zaifliklarini bartaraf etuvchi yangilanishlarni e’lon qildi. Mazkur zaifliklar muvaffaqiyatli ekspluatatsiya qilingan taqdirda kiberjinoyatchilarga tarmoq qurilmalarida ruxsatsiz amallarni bajarish, tizim faoliyatini izdan chiqarish yoki yuqori darajadagi imtiyozlarni qo’lga kiritish imkonini berishi mumkin.
Cisco tomonidan ma’lum qilinishicha, ushbu zaifliklar kompaniyaning ichki xavfsizlik tahlillari hamda sun’iy intellekt modellaridan foydalangan holda o’tkazilgan xavfsizlik sinovlari davomida aniqlangan. Hozirgi vaqtga qadar mazkur zaifliklardan amalda foydalanilganligi yoki ular orqali kiberhujumlar sodir etilgani haqida ma’lumot mavjud emas. Shunga qaramay, ularning xavflilik darajasi yuqori bo’lgani va ularni cheklovchi muqobil himoya choralarining mavjud emasligi sababli barcha foydalanuvchilarga imkon qadar tezroq dasturiy ta’minotni yangilash tavsiya etiladi.
Ta’sir doirasi
Zaifliklar Cisco IOS XE Software‘ning quyidagi versiyalariga ta’sir ko’rsatadi:
- 17.9
- 17.12
- 17.15
- 17.18
- 26.1
Ular qurilmaning Autonomous Mode yoki Controller Mode rejimida ishlashidan qat’i nazar yuzaga kelishi mumkin. Boshqacha aytganda, zaifliklardan foydalanish imkoniyati qurilmaning joriy konfiguratsiyasiga bog’liq emas.
Shu bilan birga, Cisco Catalyst 3650 va Cisco Catalyst 3850 seriyali kommutatorlari mazkur tekshiruv doirasiga kiritilmagan, chunki ular yuqoridagi IOS XE versiyalaridan foydalanmaydi.
Eng xavfli zaiflik – CVE-2026-20272
Yangilanish tarkibidagi eng muhim zaiflik CVE-2026-20272 identifikatori bilan ro’yxatga olingan bo’lib, CVSS 9.8 (Critical) xavflilik darajasiga ega.
Mazkur zaiflik CWE-74 – Maxsus elementlarni noto’g’ri filtrlash (Improper Neutralization of Special Elements) turiga mansub bo’lib, quyidagi tahdidlarni yuzaga keltirishi mumkin:
- buyruqlarni (Command Injection) kiritish;
- operatsion tizim buyruqlarini bajarish;
- argumentlarni manipulyatsiya qilish;
- tizim tomonidan qayta ishlanayotgan ma’lumotlarni o’zgartirish.
Agar ushbu zaiflik muvaffaqiyatli ekspluatatsiya qilinsa, hujumchi qurilmada kutilmagan buyruqlarni ishga tushirishi yoki tizimning ishlash mantiqini o’zgartirishi mumkin. Korporativ tarmoqlarda bunday holat marshrutizatorlar, kommutatorlar va simsiz tarmoq boshqaruvchilari ustidan nazoratni yo’qotishga olib kelishi ehtimoldan xoli emas.
Boshqa muhim zaifliklar
Cisco tomonidan yana olti ta muhim zaiflik ham bartaraf etildi.
CVE-2026-20267 (CVSS 9.0)
Mazkur zaiflik Improper Access Control (CWE-284) toifasiga kiradi.
Ekspluatatsiya qilingan taqdirda:
- autentifikatsiyani chetlab o’tish;
- avtorizatsiya mexanizmlarini buzish;
- ruxsat darajasini oshirish (Privilege Escalation);
- foydalanuvchiga berilmagan imkoniyatlardan foydalanish
kabi xavfli holatlar yuzaga kelishi mumkin.
CVE-2026-20268 (CVSS 8.6)
Xotira buferi bilan ishlashdagi xatoliklar tufayli:
- Buffer Overflow;
- Out-of-Bounds Write
kabi zaifliklar yuzaga keladi. Bu esa tizimning ishdan chiqishi yoki zararli kod bajarilishiga sabab bo’lishi mumkin.
CVE-2026-20269 (CVSS 8.6)
Resurslarning hayotiy siklini noto’g’ri boshqarish natijasida:
- noto’g’ri xotira boshqaruvi;
- Null Pointer Dereference;
- fayl deskriptorlari bilan bog’liq xatolar
kelib chiqishi mumkin.
CVE-2026-20270 (CVSS 8.6)
Hisob-kitoblarni noto’g’ri amalga oshirish bilan bog’liq ushbu zaiflik:
- Integer Overflow;
- Integer Truncation
kabi muammolarni keltirib chiqaradi.
CVE-2026-20271 (CVSS 8.6)
Dastur oqimini boshqarishdagi kamchiliklar:
- Race Condition;
- cheksiz sikllar (Infinite Loop);
- nazoratsiz rekursiya
kabi holatlarga sabab bo’lishi mumkin.
CVE-2026-20273 (CVSS 8.6)
Kirish ma’lumotlarini yetarli darajada tekshirmaslik oqibatida:
- Path Traversal;
- xavfli tashqi yo’llardan foydalanish;
- noto’g’ri ma’lumotlarni qayta ishlash
kabi tahdidlar yuzaga kelishi mumkin.
Muqobil himoya chorasi mavjud emas
Cisco mazkur zaifliklarni vaqtinchalik cheklovchi yoki ularning ekspluatatsiyasini oldini oluvchi hech qanday workaround mavjud emasligini tasdiqlagan.
Shu sababli xavfni bartaraf etishning yagona samarali usuli — Cisco tomonidan taqdim etilgan yangilangan dasturiy ta’minot versiyalariga o’tish hisoblanadi.
Birinchi xavfsiz versiyalar quyidagilar:
- IOS XE 17.9.10
- IOS XE 17.12.8
- IOS XE 17.15.6
- IOS XE 17.18.4 / 17.18.4a
- IOS XE 26.1.2
Tashkilotlar uchun tavsiyalar
Tarmoq infratuzilmasida Cisco IOS XE qurilmalaridan foydalanayotgan tashkilotlarga quyidagi choralarni amalga oshirish tavsiya etiladi:
- tarmoqdagi barcha Cisco IOS XE qurilmalarini inventarizatsiya qilish;
- o’rnatilgan dasturiy ta’minot versiyasini tekshirish;
- Cisco tomonidan e’lon qilingan xavfsiz versiyalar bilan solishtirish;
- yangilashdan oldin konfiguratsiya va sozlamalarning zaxira nusxalarini yaratish;
- apparat mosligi va dasturiy talablarni tekshirish;
- xizmat uzilishlarini kamaytirish maqsadida yangilash ishlarini rejalashtirilgan texnik xizmat vaqtida amalga oshirish;
- yangilanishdan so’ng qurilmalar faoliyatini sinovdan o’tkazish hamda tizim jurnallarini (logs) monitoring qilish.
Cisco IOS XE platformasi korporativ tarmoqlarda marshrutlash, kommutatsiya, simsiz tarmoqlarni boshqarish va boshqa muhim tarmoq xizmatlarini ta’minlaydi. Shu sababli ushbu platformadagi yuqori xavflilik darajasiga ega zaifliklar butun tashkilot infratuzilmasi xavfsizligiga bevosita ta’sir ko’rsatishi mumkin.
Hozircha mazkur zaifliklardan faol foydalanish holatlari qayd etilmagan bo’lsa-da, tajriba shuni ko’rsatadiki, ommaviy ravishda e’lon qilingan zaifliklar qisqa vaqt ichida kiberjinoyatchilar e’tiboriga tushadi va ular uchun ekspluatatsiya vositalari ishlab chiqiladi. Shu bois Cisco IOS XE platformasidan foydalanayotgan barcha tashkilotlarga imkon qadar tezroq xavfsizlik yangilanishlarini o’rnatish, tarmoq qurilmalarini muntazam monitoring qilish hamda Cisco tomonidan e’lon qilinayotgan yangi xavfsizlik byulletenlarini doimiy kuzatib borish tavsiya etiladi. Bu esa korporativ tarmoq infratuzilmasining barqarorligi va axborot xavfsizligini ta’minlashda muhim ahamiyat kasb etadi.



