Как не смешать CVE-2026-20308 и CVE-2026-20311: проверить HTTP Server, PIV, уровень доступа, наблюдаемый эффект и путь к исправленной версии без воспроизведения DoS.
Разведите два условия
CVE-2026-20308 относится к устройствам с включённым web-based management interface и может сделать сам интерфейс неотвечающим. CVE-2026-20311 также требует HTTP Server, но дополнительно зависит от PIV-аутентификации и в описанном результате может вызвать перезагрузку устройства. Обе уязвимости предполагают аутентифицированного удалённого атакующего с низкими привилегиями. Поэтому строка инвентаризации должна содержать версию IOS XE, состояние HTTP и HTTPS, наличие PIV, доступные роли и владельца обновления. Не переносите более тяжёлый эффект одной записи на другую.
Проверьте экспозицию без запроса
Используйте только чтение действующей конфигурации: подтвердите, заданы ли ip http server или ip http secure-server, и отдельно присутствует ли настройка secure-piv-based-auth. Cisco отмечает, что активные session modules также влияют на доступность HTTP или HTTPS поверхности. Не отправляйте сформированные данные, сертификаты или тестовые запросы в рабочий интерфейс: для решения о затронутости достаточно конфигурации и версии. Сохраните результат в виде «включено, выключено, неизвестно», не копируя полный running-config, адреса управления, учётные данные или сертификаты.
Примените матрицу решения
Если Web UI выключен, зафиксируйте отсутствие обязательного условия и всё равно проверьте версию в Software Checker: это не заменяет общий план обновления. Если интерфейс включён без PIV, CVE-2026-20308 остаётся отдельной веткой, а условие CVE-2026-20311 не подтверждено. Если включены Web UI и PIV, оцените обе записи. Не называйте отключение функции исправлением: Cisco указывает, что workaround нет, и рекомендует фиксированную версию. Стоп-критерий перед изменением — отсутствие резервного канала управления или непроверенный путь возврата конфигурации.
Спланируйте окно, а не эксперимент
Для canary выберите одно устройство того же семейства и режима, сохраните утверждённую резервную копию и проверьте консольный либо иной независимый канал управления. После обновления подтвердите номер образа, доступность штатного Web UI и PIV-входа, состояние мониторинга и отсутствие незапланированной перезагрузки. Не измеряйте успех попыткой вызвать DoS. Успех — это соответствие версии официальной таблице исправлений и сохранение ожидаемых функций. Любое расхождение между Software Checker, платформой и фактическим образом останавливает массовое окно до уточнения у Cisco TAC.
Соберите доказательства для владельца
Минимальный пакет содержит модель, режим работы, точную версию IOS XE, состояния HTTP, HTTPS и PIV, источник управления, выбранный fixed release и результат canary. Укажите два CVE отдельными строками: это предотвращает ошибочное закрытие обоих после проверки лишь одного условия. Cisco PSIRT на момент публикации не сообщала о публичных объявлениях или вредоносном использовании этих уязвимостей; это не причина откладывать исправление и не доказательство отсутствия риска. После окна повторите инвентаризацию и закройте запись только при совпадении версии и конфигурации.
Материал подготовлен редакцией VOne с применением ИИ для структуры; условия CVE-2026-20308 и CVE-2026-20311, отсутствие workaround и статус эксплуатации вручную сверены по двум первичным advisory Cisco.
Источники и проверка
- Cisco — CVE-2026-20308 Web UI DoS проверено 2026-08-06
- Cisco — CVE-2026-20311 Web UI PIV DoS проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.