Direct naar de inhoud
Cisco

Cisco patcht kritieke SD-WAN, IOS XE en FMC

Cisco kritieke patches

Cisco heeft recent updates uitgebracht voor twee dozijn kwetsbaarheden in meerdere producten. De berichtgeving noemt onder meer kritieke problemen in Catalyst SD-WAN, IOS XE en Secure Firewall Management Center (FMC). Voor beheerders is dit vooral belangrijk omdat een deel van de fouten kan leiden tot ongeautoriseerde toegang, commando-uitvoering of het omzeilen van authenticatie.

Hieronder lees je wat er is gepatcht, welke punten het meest urgent lijken, en hoe je dit praktisch vertaalt naar je eigen patch- en risicoproces.

Wat is er precies gepatcht?

De updates richten zich op meerdere productlijnen en bundelen fixes voor verschillende kwetsbaarheden. Cisco geeft aan dat de CVE’s in sommige gevallen zijn toegewezen aan meerdere onderliggende zwakke plekken binnen één “kwetsbaarheidstype”. Daardoor kan één productonderdeel meerdere CVE’s hebben die inhoudelijk verwant zijn.

In hoofdlijnen gaat het om patches voor:

  • Catalyst SD-WAN
  • IOS XE
  • Secure Firewall Management Center (FMC)
  • Verder ook o.a. defensies tegen fouten in Integrated Management Controller (IMC), IOS en andere componenten met lagere ernstniveaus

Volgens Cisco is er voor deze kwetsbaarheden geen bewijs bekend van actief misbruik in het wild. Wel adviseren ze om de beveiligingsadviezen te volgen en de updates te plannen.

Catalyst SD-WAN: drie CVE’s met zeer hoge ernst

Voor Catalyst SD-WAN bracht Cisco vijf fixes uit. Daarbij zijn meerdere CVE’s samengevoegd op basis van de onderliggende bugklasse. Drie van de CVE’s hebben een CVSS-score van 9.9 en worden door Cisco omschreven als:

  • improper input validation (onvoldoende of verkeerde validatie van invoer)
  • improper access control (fouten in toegangscontrole)
  • improper link resolution before file access (link-resolutie vóór bestands-toegang is niet correct)

De resterende twee in dit pakket zijn CVE-2026-20312 en CVE-2026-20313, met high-severity. In de beschrijving staan onder meer problemen rond cleartext opslag van gevoelige informatie en onvoldoende validatie van een opgegeven hoeveelheid in invoer.

Voor SD-WAN-omgevingen betekent dit concreet: controleer niet alleen of het toestel/managementonderdeel draait, maar ook welke configuraties en features actief zijn. Bugs rond link-resolutie en toegangscontrole raken vaak aan het verkeer tussen managementcomponenten en gevoelige resources.

IOS XE: commando-injectie en toegangsfouten

IOS XE kreeg zeven fixes. Ook hier groepeert Cisco de CVE’s op basis van de onderliggende categorie. Twee van de kwetsbaarheden vallen op omdat ze als critical zijn geclassificeerd met hoge CVSS-scores:

  • CVE-2026-20272 (CVSS 9.8): command injection
  • CVE-2026-20267 (CVSS 9.0): improper access control

Daarnaast zijn er in de update nog andere high-severity problemen gepatcht. Voor netwerkteams is command injection een rode vlag: dit soort fout kan de impact fors vergroten, omdat aanvallers mogelijk opdrachten kunnen laten uitvoeren in de context van het getroffen systeem.

Pak dit daarom aan in dezelfde lijn als andere “remote code execution”-achtige risico’s: beoordeel bereikbaarheid (van welke netwerken kan iemand die HTTP/Sessions of managementkanalen bereiken?), segmentatie en of er compensating controls bestaan totdat de update is uitgerold.

FMC: authenticatie omzeilen en root-toegang via scripts

Een van de meest urgente items uit de berichtgeving is de patch voor CVE-2026-20079 in Secure Firewall Management Center (FMC). Cisco noemt deze kwetsbaarheid critical met een CVSS-score van 10.

Het probleem: een authentication bypass. Daarmee kan een aanvaller op afstand, zonder authenticatie, scripts uitvoeren en vervolgens root privileges verkrijgen.

Cisco licht toe dat misbruik mogelijk is door geconstrueerde HTTP-verzoeken naar een getroffen toestel te sturen. Als de exploit slaagt, kan de aanvaller scripts en commando’s laten draaien die leiden tot root-toegang.

Dit is een scenario dat je patchplanning direct beïnvloedt: als FMC onderdeel is van je beheerketen (en dus een “high value” systeem), dan is een snelle upgrade in veel omgevingen prioriteit. Overweeg daarnaast tijdelijk verscherpte netwerktoegang (beperk wie er tot de managementinterface kan komen) totdat de update is voltooid.

Extra aandacht: IMC en de impact van invoervalidatie

Naast SD-WAN, IOS XE en FMC noemt Cisco nog een specifieke fout om extra aandacht te geven: CVE-2026-20200 in Integrated Management Controller (IMC).

Deze kwetsbaarheid heeft een CVSS-score van 8.8 en valt in de categorie improper validation of user-supplied input. Cisco stelt dat de fout remote misbruik kan mogelijk maken om willekeurige commando’s uit te voeren en root privileges te verkrijgen.

Belangrijk detail: voor de exploit is authenticatie vereist. Tegelijkertijd meldt Cisco dat er wel proof-of-concept (PoC)-code bestaat die zich richt op deze zwakte.

De kwetsbaarheid raakt UCS C-Series M7 en M8 Rack Servers in standalone mode. Als je dat type hardware gebruikt, is het verstandig om je inventaris te checken en deze systemen als eerste in je test- en uitrolplanning mee te nemen.

Wat Cisco nog meer heeft gepatcht (medium en high)

Naast de genoemde kritieke problemen zijn er ook updates voor andere componenten, met verschillende ernstniveaus. In de berichtgeving komen onder meer voorbij:

  • High-severity fouten in o.a. IMC, IOS XE en IOS
  • Medium-severity kwetsbaarheden in o.a. IOS XE, Terminal Service (TS) Agent, Catalyst SD-WAN Manager, RoomOS en IMC

Ook al zijn deze problemen niet allemaal “critical”, het totale patch-beeld blijft relevant. In de praktijk zorgen meerdere middelbare kwetsbaarheden samen voor een groter aanvalsvlak, zeker wanneer managementinterfaces of toegangscomponenten in dezelfde uitrolcyclus vallen.

Geen bekende aanvallen, maar wél snel handelen

Cisco geeft aan dat ze niet op de hoogte zijn van exploitatie in het wild voor deze kwetsbaarheden. Dat neemt de noodzaak tot patchen niet weg, maar het helpt bij de prioritering.

Gebruik deze informatie om je planning slim te ordenen:

  • Prioriteit 1: kritieke patches zoals de FMC authenticatie bypass (CVE-2026-20079) en command injection in IOS XE
  • Prioriteit 2: SD-WAN kwesties met CVSS 9.9 en IMC issues met PoC beschikbaar
  • Prioriteit 3: high/medium updates voor overige componenten

Wil je je patch- en updateproces versterken met eerdere inzichten over MFA- of account-gerelateerde aanvalstechnieken, dan kan ook dit artikel helpen: lessen voor MFA en toegang na een incident.

Praktische aanpak voor beheerders

Om de impact van Cisco kritieke patches te beperken, kun je dit stappenplan volgen.

1) Inventariseer meteen

Breng in kaart welke omgevingen geraakt kunnen worden: welke versies van Catalyst SD-WAN, IOS XE, FMC en IMC draaien er, en welke servermodi staan aan (zoals standalone mode bij UCS C-Series M7/M8)?

2) Beoordeel exposure

Ga na vanuit welke netwerken managementtoegang mogelijk is. Bij kwetsbaarheden die via HTTP-verzoeken of managementroutes lopen, maakt netwerksegmentatie een groot verschil.

3) Test en plan onderhoudsvensters

Plan upgrades in korte cycles, zeker voor FMC en IOS XE. Test eerst in een representatieve omgeving, maar voorkom eindeloze vertraging wanneer de ernst “critical” is.

4) Zet tijdelijke mitigaties klaar

Als je niet direct kunt upgraden, beperk dan tijdelijk de toegang tot managementinterfaces. Denk aan strengere firewallregels, beperkte bron-IP’s en het minimaliseren van toegangspaden.

Tot slot: kijk ook naar je bredere software supply chain en beheerketen. Kwetsbaarheden in tooling of managementcomponenten kunnen net zo goed een doorgang vormen naar productieomgevingen.

Conclusie

Cisco rolt met Cisco kritieke patches updates uit voor meerdere productlijnen, met duidelijke aandacht voor kwetsbaarheden in Catalyst SD-WAN, IOS XE en Secure Firewall Management Center (FMC). De berichtgeving noemt onder meer een critical authentication bypass in FMC (CVE-2026-20079, CVSS 10) en kritieke issues zoals command injection in IOS XE.

Ook al is er geen misbruik in het wild bekend, de combinatie van hoge CVSS-scores, managementimpact en de aard van de fouten maakt snelle actie verstandig. Start met inventarisatie en prioriteer de systemen die het meest direct blootstaan of het grootste risico vormen voor beheer en root-toegang.

Bron: https://www.securityweek.com/cisco-patches-critical-sd-wan-ios-xe-fmc-vulnerabilities/