Как проверить версии SNMP, область доступа и fixed release Cisco IOS XE, не отправляя malformed request и не раскрывая community strings или SNMPv3 credentials.
Не делайте неверный вывод про SNMPv3
Cisco указывает, что CVE-2026-20124 затрагивает SNMP версий 1, 2c и 3. Для атаки нужны read-only либо read-write community string в старых версиях или действующие SNMPv3 credentials. Поэтому переход на SNMPv3 полезен для общей модели защиты, но сам по себе не является исправлением этой записи. Сначала подтвердите точную версию IOS XE и факт включения SNMP. В отчёт заносите только версию протокола и класс прав; сами строки сообщества, имена пользователей, ключи аутентификации и полный running-config не копируйте.
Постройте карту разрешённых источников
Для каждого устройства укажите, какие системы мониторинга должны обращаться к SNMP, через какой управляющий сегмент и с каким минимальным уровнем чтения. Не сканируйте внешний периметр и не отправляйте сформированные запросы. Достаточно сопоставить действующую конфигурацию доступа с утверждённым списком коллекторов. Неожиданный источник, устаревшая community string или SNMPv3 без аутентификации — отдельные проблемы конфигурации, которые нужно исправлять по процедуре, но они не меняют границу CVE. Если владелец мониторинга неизвестен, изменение ACL может оборвать наблюдаемость и является стоп-критерием.
Отделите mitigation от исправления
Advisory сообщает о mitigation и одновременно указывает, что workaround нет. Это означает: ограничение SNMP доверенными источниками может уменьшить поверхность, но запись закрывает только подходящий fixed release. Не отключайте мониторинг на всём парке без оценки зависимости и не расширяйте доступ для удобства теста. В change plan запишите временную меру, срок её пересмотра и версию, до которой будет обновлён узел. Если ACL уже узкий, подтвердите это как защитный слой, но не меняйте статус уязвимости на «устранена».
Проверьте canary штатными опросами
До обновления сохраните резервную копию и один набор обычных метрик, не содержащий секретов. После установки fixed release подтвердите версию, отсутствие незапланированной перезагрузки и поступление тех же разрешённых метрик от штатного коллектора. Не пытайтесь воспроизвести malformed SNMP request из описания: такой тест может перезагрузить рабочее устройство и не нужен для подтверждения исправления. Если мониторинг пропал, сначала проверьте ACL, учётную запись и совместимость коллектора; массовое распространение остановите до восстановления наблюдаемости.
Закройте по версии и доступу
Итоговая строка содержит модель, IOS XE release, включённые версии SNMP, класс учётных данных, разрешённые источники, fixed release и результат canary. Cisco на момент публикации не знала о публичных объявлениях или вредоносном использовании, но это не подтверждает безопасность конкретного community string. После окна удалите временные широкие правила, если они возникли по другой причине, и повторите проверку источников. Закрытие требует исправленной версии и сохранённой работоспособности мониторинга; любой необъяснимый reload переводит работу в разбор инцидента, а не в повтор теста.
Материал подготовлен редакцией VOne с применением ИИ для структуры; охват SNMP 1/2c/3, требуемые права, mitigation и отсутствие workaround вручную сверены по advisory Cisco.
Источники и проверка
- Cisco — IOS XE SNMP Denial of Service проверено 2026-08-06
- Cisco — Risk-Based Vulnerability Disclosure Model проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.