Как сопоставить CVE-2026-20198, CVE-2026-20200 и CVE-2026-20288 с ENCS, uCPE, UCS и appliances, проверить режим управления и fixed firmware без эксплуатации.
Разведите три CVE по роли
CVE-2026-20198 — XSS в Web UI: атакующему нужны высокие привилегии и действие пользователя интерфейса. CVE-2026-20200 и CVE-2026-20288 относятся к argument injection и могут привести к выполнению команд и повышению до root; базовый сценарий advisory требует низких привилегий. Эти записи не зависят друг от друга и не одинаково охватывают модели. Не проверяйте их crafted link или вводом в Web UI. Для приоритизации достаточно модели, режима, версии, доступности интерфейса и роли пользователей. Отдельно учитывайте, что Cisco сообщила о публичном PoC для CVE-2026-20200.
Определите hardware и режим управления
Составьте строку для ENCS, Catalyst 8300 Edge uCPE, UCS C-Series M5–M8, E-Series M3/M6 и S-Series, если они есть. Для C-Series и S-Series важно отличать standalone IMC от управления через Fabric Interconnects в UCS Manager или Intersight Managed Mode: advisory подтверждает разные границы затронутости. UCS B-Series и X-Series перечислены как не затронутые этими записями. Не выводите модель из названия прикладного appliance: Cisco перечисляет множество готовых систем на базе UCS, для которых IMC UI также может быть доступен. Подтвердите аппаратную платформу по инвентарю.
Постройте матрицу версии
Обе страницы дают отдельные fixed releases для NFVIS, UCS Server Software, UCSE и специальных appliances. Например, для нескольких M5/M6 веток встречаются 4.2(3r), 4.3(2.260020), 4.3(6.260054) и 6.0(2.260143), но применимость зависит от модели и CVE. Для части uCPE указана будущая 4.18.5 в сентябре 2026 года. Не переносите один номер между XSS и argument injection и не обновляйте appliance универсальным UCS-образом, если Cisco приводит отдельный remediation. Неясное соответствие — повод для TAC, а не для выбора похожего файла.
Снизьте поверхность до окна
Проверьте, кто может достигать IMC UI, какие роли выданы и нужен ли прямой доступ из пользовательских сегментов. Ограничение управления доверенным контуром и минимальные роли уменьшают поверхность, но Cisco сообщает, что workaround нет; исправление требует подходящей версии. Не отключайте IMC без плана аппаратного восстановления и не меняйте роль массово в обход операционных процессов. Из-за публичного PoC для CVE-2026-20200 приоритет соответствующих M7/M8 повышается, однако это не доказывает атаки в вашей среде. Любые подозрительные события разбираются как отдельный инцидент.
Проверьте canary и закройте по строкам
До обновления сохраните поддерживаемую конфигурацию, текущую прошивку, резервный доступ и путь отката. После canary подтвердите версию в IMC UI, аппаратные датчики, удалённую консоль и штатный вход минимальной роли; не запускайте XSS или argument-injection тест. В отчёте оставьте три CVE отдельными колонками, потому что модель может быть затронута не всеми. Cisco не знала о вредоносном использовании на момент публикации, но знала о PoC для одной записи. Закрытие требует совпадения модели, режима и fixed release для каждого применимого CVE; будущий релиз остаётся открытой задачей.
Материал подготовлен редакцией VOne с применением ИИ для структуры; модели, режимы, привилегии, fixed releases и статус proof of concept вручную сверены по двум первичным advisory Cisco.
Источники и проверка
- Cisco — IMC Cross-Site Scripting CVE-2026-20198 проверено 2026-08-06
- Cisco — IMC Argument Injection CVE-2026-20200 and CVE-2026-20288 проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.