思科正试图在攻击者动手之前,抢先修复其基于 Linux 的运营商级网络操作系统 IOS XR 中的一系列漏洞,此次共发布了七个以上的修复补丁,其中部分被评为严重级别。

思科表示,作为常规测试的一部分,其软件工程团队发现了“多个内部发现的漏洞”。这些缺陷可能允许攻击者执行远程代码执行(RCE),并获取路由器的 root 权限,从而拦截网络流量。其他潜在风险还包括访问控制失效、缓冲区溢出以及越界访问等问题。

思科表示,所有 IOS XR 版本(包括 IOS XR7)均受到影响,且与配置无关。目前没有已知的临时解决方案,但公司已发布软件更新。

思科强调,截至目前,尚未发现这些漏洞被主动利用的证据。

Info-Tech Research Group 的技术顾问埃里克·阿瓦基安(Erik Avakian)解释说,IOS XR 运行在网络中一些最关键的路由基础设施上。“其中最严重的漏洞有可能被远程利用,攻击复杂度低,且不需要权限或用户交互,”他说,“这足以引起立即关注,并需要及时打补丁。”

严重漏洞涉及“不当”生命周期控制问题

思科识别出的七个漏洞中,有两个根据通用漏洞评分系统(CVSS)被评为9.8分(严重级别)。

CVE-2026-20274 和 CVE-2026-20279 均涉及资源生命周期控制问题,例如证书验证不当、关键功能授权缺失或错误、资源释放或过期后仍被操作、越界读写、资源初始化时安全设置不当,以及资源分配缺乏限流控制等。

其余五个漏洞评分在8.2至8.8之间(高危级别)。这些补丁修复的问题包括网络使用量计算错误(缓冲区大小、溢出、下溢)、异常情况或不一致处理不当、控制流管理不足,以及保护机制失效等。

不过,Info-Tech 的阿瓦基安指出,思科并未明确说明每一个问题都可能导致远程代码执行。但访问控制问题可能让攻击者接触到本不该访问的资源,而与内存相关的缺陷则可能导致系统崩溃、拒绝服务,或为代码执行创造条件。他表示,如果攻击者获得设备的“有效控制权”,可能造成网络和业务中断、未经授权的配置更改、路由操纵,或为更大规模的攻击铺路。

Beauceron Security 的大卫·希普利(David Shipley)表示,那两个评分为9.8的漏洞核心都在于“获取访问权限并保持持久性”。他指出,RCE 和路由器 root 权限访问都出现在“盐台风”(Salt Typhoon)攻击组织的战术手册中,并补充道:“对于一些 CVSS 评分较低的漏洞,最坏的情况就是大范围的网络中断和服务瘫痪。”

他指出,这些都是运营商级设备中的严重缺陷,全球电信公司都应该重视,“因为可以肯定的是,已经有不少国家级黑客团队在关注这些漏洞了。”

思科客户现在应该怎么做

思科表示,客户可以通过“show version”命令来确认设备是否运行 IOS XR。他们应升级到提供软件维护升级(SMU,即不需要完整系统升级的针对性软件补丁)的版本,然后应用相应的 SMU。

现有的 SMU 覆盖从7.3版本开始的多个软件系列,每个版本最多可能有16个 SMU。对于思科未明确列出的其他版本,客户如需补丁应联系其安全支持部门或提交思科服务请求。未来的思科 IOS XR 软件版本(26.2.2 和 26.3.1)将是首批不需要 SMU 的固定发布版本。

阿瓦基安建议根据暴露程度和关键性来确定补丁优先级。“面向互联网的系统和支撑网络运转的核心路由系统应优先处理,”他说。另一个重要步骤是仔细审查这些设备的管理方式,以及实际暴露在外的内容。

这也印证了零信任原则的必要性:限制管理访问权限,应用并验证网络分段和访问控制列表(ACL),并“在可行的情况下”使用带外管理,阿瓦基安表示。同时,响应团队应留意异常的进程崩溃、配置变更、异常认证活动或无法解释的路由变化。

还有一点需要考虑:即便某个组织本身没有直接运行 IOS XR,其电信运营商、托管服务提供商(MSP)或其他关键合作伙伴也可能在使用该系统,他指出。

“所以我会去问各个供应商他们是如何应对这个问题的:他们是否受到影响,是否已经打了补丁,修复什么时候能完成,”阿瓦基安说。他指出,虽然目前的好消息是思科尚未发现有公开利用的情况,但这些漏洞已经公开,且没有临时解决方案,最高严重级别的问题也具备攻击者可能利用的特征,“因此及时打补丁至关重要。”

AI 正预示着一个全新的安全时代

值得关注的是,希普利指出,此次公告中修复的漏洞总数是按照常见缺陷类型分组的,每种缺陷类型对应一个 CVE 编号,而不是每个漏洞单独编号。这与微软的做法形成了鲜明对比,微软本次的“周二补丁日”更新中漏洞数量翻了一倍。

“两家全球性公司,都在使用 AI,却在如何沟通发现了多少需要修复的漏洞上采取了截然不同的方式,”希普利说。

“这无助于透明度,”他说,“但这确实让思科的产品显得漏洞更少,这与其说是安全举措,更像是营销手段。”

他还补充说,同样值得注意的是,思科表示这些漏洞是在使用前沿 AI 进行内部测试时发现的。

阿瓦基安也提到了这种“新常态”:AI 已经开始比人类更快地发现漏洞。这意味着,尽管供应商可能更快发现漏洞,攻击者同样会越来越多地获得类似的能力和速度。“从很多角度看,这正在变成一场 AI 对抗 AI 的竞赛,”他说。

阿瓦基安表示,对于 CIO 和安全负责人而言,现在的挑战在于能多快理解自身的风险暴露程度,恰当地测试补丁,并安全地将修复方案部署到生产环境中。“随着 AI 加速漏洞利用的开发,而企业打补丁仍需数周甚至数月的时间,这一差距正变得越来越难以维系,”他指出。

Q&A

Q1:思科此次修复的漏洞主要影响哪些设备?

A:此次漏洞影响所有版本的思科 IOS XR 网络操作系统,包括 IOS XR7,且与设备配置无关,主要涉及运营商级路由基础设施。

Q2:这些漏洞是否已经被攻击者利用?

A:思科表示,截至目前尚未发现这些漏洞被主动利用的证据,但由于漏洞已公开且没有临时解决方案,专家建议客户及时打补丁。

Q3:企业该如何检查自己是否受到影响?

A:客户可以通过运行“show version”命令确认设备是否使用 IOS XR 系统,随后应升级到提供软件维护升级(SMU)的版本并应用相应补丁。

Networkworld