Матрица CVE-2026-20263 и CVE-2026-20301: как проверить BEEP и XMCP listeners, владельца интеграции, сетевую доступность и обновление без DoS-теста.
Не путайте названия и область
CVE-2026-20263 относится к Blocks Extensible Exchange Protocol, который в Cisco IOS XE может использоваться как транспорт NETCONF либо работать через отдельный listener. CVE-2026-20301 относится к Extensible Messaging Client Protocol, также называемому External Client protocol, и охватывает IOS и IOS XE при включённом XMCP Server. Обе записи описывают удалённый unauthenticated DoS с возможным reload, однако это не одна и та же служба. Инвентаризация должна иметь две независимые строки; отсутствие BEEP ничего не говорит о XMCP и наоборот.
Найдите listener только чтением
Для BEEP Cisco предлагает проверить конфигурацию NETCONF BEEP listener и наличие процесса bingd; для XMCP — наличие service-routing xmcp listen. Выполняйте эти проверки через утверждённый канал управления и фиксируйте только результат «есть или нет», порт по утверждённой документации и владельца интеграции. Не копируйте SASL-профили, имена клиентов, пароли, ACL или полный running-config. Не запускайте новый listener ради эксперимента и не отправляйте пакеты на найденный порт. Если служба обнаружена без владельца, это стоп-критерий для удаления: сначала установите зависимость.
Сравните меры в одной матрице
Для BEEP advisory сообщает отсутствие workaround и направляет к fixed software. Для XMCP также нет workaround, но Cisco описывает mitigation через allow-list доверенных клиентов. В таблице укажите отдельно: платформа, enabled, сетевой источник, mitigation, fixed release и дата окна. Allow-list не превращайте в доказательство исправления и не расширяйте её тестовым адресом. Если служба не нужна и владелец согласовал отключение, это уменьшает поверхность, но изменение должно иметь откат. Если нужна, ограничьте доступ и обновляйте по официальной таблице.
Проверьте окно без DoS
На canary сохраните конфигурацию, резервный канал и один штатный сценарий интеграции. После обновления подтвердите версию, состояние нужного listener и успешность только разрешённого нормального обмена. Не отправляйте malformed BEEP SOAP request или XMCP packet: такие действия могут перезагрузить устройство и выходят за рамки безопасной проверки. Если интеграция не используется, проверка ограничивается отсутствием listener после согласованного изменения и сохранением основных функций. Массовое окно останавливается при неожиданном reload, потере управления или неясной fixed release.
Сохраните доказуемый результат
В отчёте оставьте две строки CVE, модель, IOS или IOS XE version, наличие listener, владельца, границу сетевого доступа, временную mitigation и номер исправленной версии. Cisco PSIRT на момент обоих выпусков не знала о публичных объявлениях или вредоносном использовании; это не отменяет обновление. Не записывайте секреты интеграции и не прикладывайте необработанный конфиг. Закрывайте каждую строку отдельно: один патч может покрывать обе только после сверки Software Checker. Если один listener отсутствует, это снижает его экспозицию, но не автоматически закрывает второй.
Материал подготовлен редакцией VOne с применением ИИ для структуры; условия BEEP и XMCP, затронутые платформы, эффекты и меры вручную сверены по двум первичным advisory Cisco.
Источники и проверка
- Cisco — BEEP DoS CVE-2026-20263 проверено 2026-08-06
- Cisco — XMCP DoS CVE-2026-20301 проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.