К обсуждениям

Cisco IOS XE Web UI: матрица двух DoS-бюллетеней августа 2026

Редакция VOne Технологии

Как не смешать CVE-2026-20308 и CVE-2026-20311: проверить HTTP Server, PIV, уровень доступа, наблюдаемый эффект и путь к исправленной версии без воспроизведения DoS.

Разведите два условия

CVE-2026-20308 относится к устройствам с включённым web-based management interface и может сделать сам интерфейс неотвечающим. CVE-2026-20311 также требует HTTP Server, но дополнительно зависит от PIV-аутентификации и в описанном результате может вызвать перезагрузку устройства. Обе уязвимости предполагают аутентифицированного удалённого атакующего с низкими привилегиями. Поэтому строка инвентаризации должна содержать версию IOS XE, состояние HTTP и HTTPS, наличие PIV, доступные роли и владельца обновления. Не переносите более тяжёлый эффект одной записи на другую.

Проверьте экспозицию без запроса

Используйте только чтение действующей конфигурации: подтвердите, заданы ли ip http server или ip http secure-server, и отдельно присутствует ли настройка secure-piv-based-auth. Cisco отмечает, что активные session modules также влияют на доступность HTTP или HTTPS поверхности. Не отправляйте сформированные данные, сертификаты или тестовые запросы в рабочий интерфейс: для решения о затронутости достаточно конфигурации и версии. Сохраните результат в виде «включено, выключено, неизвестно», не копируя полный running-config, адреса управления, учётные данные или сертификаты.

Примените матрицу решения

Если Web UI выключен, зафиксируйте отсутствие обязательного условия и всё равно проверьте версию в Software Checker: это не заменяет общий план обновления. Если интерфейс включён без PIV, CVE-2026-20308 остаётся отдельной веткой, а условие CVE-2026-20311 не подтверждено. Если включены Web UI и PIV, оцените обе записи. Не называйте отключение функции исправлением: Cisco указывает, что workaround нет, и рекомендует фиксированную версию. Стоп-критерий перед изменением — отсутствие резервного канала управления или непроверенный путь возврата конфигурации.

Спланируйте окно, а не эксперимент

Для canary выберите одно устройство того же семейства и режима, сохраните утверждённую резервную копию и проверьте консольный либо иной независимый канал управления. После обновления подтвердите номер образа, доступность штатного Web UI и PIV-входа, состояние мониторинга и отсутствие незапланированной перезагрузки. Не измеряйте успех попыткой вызвать DoS. Успех — это соответствие версии официальной таблице исправлений и сохранение ожидаемых функций. Любое расхождение между Software Checker, платформой и фактическим образом останавливает массовое окно до уточнения у Cisco TAC.

Соберите доказательства для владельца

Минимальный пакет содержит модель, режим работы, точную версию IOS XE, состояния HTTP, HTTPS и PIV, источник управления, выбранный fixed release и результат canary. Укажите два CVE отдельными строками: это предотвращает ошибочное закрытие обоих после проверки лишь одного условия. Cisco PSIRT на момент публикации не сообщала о публичных объявлениях или вредоносном использовании этих уязвимостей; это не причина откладывать исправление и не доказательство отсутствия риска. После окна повторите инвентаризацию и закройте запись только при совпадении версии и конфигурации.

Материал подготовлен редакцией VOne с применением ИИ для структуры; условия CVE-2026-20308 и CVE-2026-20311, отсутствие workaround и статус эксплуатации вручную сверены по двум первичным advisory Cisco.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.