思科(Cisco)向客户发出警告,其产品中存在三个被评为“严重”级别的漏洞,其中两个位于支撑电信级设备的 IOS XR 操作系统中。

第一个漏洞编号 CVE-2026-20274,CVSS 评分高达 9.8,涉及一系列缓冲问题、潜在的越界写入风险,以及以不安全默认值初始化资源的可能。第二个 CVE-2026-20279 同样是 9.8 分,思科称这是一个不当访问控制问题,涵盖“证书验证不当、关键功能缺少身份验证、缺少授权以及错误授权”。此外,思科还发现三个 8.8 分漏洞、一个 8.6 分漏洞和一个 8.2 分漏洞。
思科在公告中称,这些漏洞是在“全面的内部安全审查”后发现的——这种措辞或许暗示思科在尝试用 Mythos 等漏洞挖掘模型辅助找 bug。修复方案已经就绪:思科发布了新版 IOS XR 修复这些问题,并“强烈建议”客户尽快升级。
第三个严重漏洞 CVE-2026-20212 则有些尴尬,根源是与思科自家 Silicon One 网络处理器的集成不当,导致部分 Nexus 9000 系列交换机“可能允许未认证的远程攻击者以 root 权限执行代码”。思科公告解释:默认的第 3 层(L3)虚拟路由转发(VRF)中可访问 TCP 端口 43210 和 43211,攻击者可连接受影响设备并发送精心构造的输入,以 root 权限执行代码;利用该漏洞还可能造成 S1HAL 进程崩溃,导致设备重载。
共 10 款 Nexus 9000 设备受此影响。由于思科尚未发布一劳永逸的软件修复,建议用户采用基础设施访问控制列表(iACL)缓解:只允许必要的管理和控制面流量到达受影响设备,或显式拒绝所有发往本地配置 IP、目标端口为 43210/43211 的 TCP 数据包。思科也提供了一个帮助实施该缓解措施的下载包。
截至目前,思科尚未观察到这些漏洞被实际利用。但随着攻击者借助 AI 快速生成恶意代码,这种局面可能很快改变。






苏公网安备32021302001419号