Cisco hat Sicherheitsupdates für 35 CVE-Kennungen veröffentlicht. Betroffen sind NX-OS, der Application Policy Infrastructure Controller (APIC), Cisco License On-Prem, Meraki und Finesse.
Laut der Cisco-PSIRT-Vorabinformation wurden die Produktwarnungen am 7. Oktober 2026 veröffentlicht. Cisco hatte die Vorabinformation erstmals am 30. September herausgegeben und am 7. Oktober aktualisiert. In der Übersicht der Veröffentlichungen sind Aktualisierungen der NX-API- und Meraki-Warnungen vom 8. Oktober verzeichnet.
Cisco stuft 29 CVEs als kritisch, eine als hoch und fünf als mittel ein. Die CVSS-Basiswerte der Warnungen reichen von 4,4 bis 10,0. Diese Bewertungen geben den Schweregrad an, sind aber kein Beleg für aktive Angriffe.
SecurityWeek berichtet, Cisco habe keine Ausnutzung der Schwachstellen in freier Wildbahn beobachtet. Aus den vorliegenden Auszügen der Cisco PSIRT geht der Ausnutzungsstatus nicht unabhängig hervor. Sie enthalten auch keine EPSS-Wahrscheinlichkeiten und ermöglichen daher keinen wahrscheinlichkeitsbasierten Vergleich des Ausnutzungsrisikos.
NX-OS-Schwachstellen ermöglichen Codeausführung mit Root-Rechten und bergen das Risiko eines Geräteneustarts
Auf NX-OS entfallen 14 der 35 CVEs. Cisco führt elf davon unter Warnungen mit der Einstufung „Kritisch“, die übrigen drei unter Warnungen mit der Einstufung „Mittel“.
Das NX-OS-Security-Hardening-Release vom Oktober fasst sechs intern entdeckte Schwachstellen zusammen:
Cisco stuft die zusammengefasste Warnung als kritisch ein und gibt einen CVSS-Basiswert von 9,8 an. Die einzelnen NVD-Einträge weisen jedoch abweichende Werte und Schwachstellenklassifizierungen aus.
CVE-2026-76455 ist eine Schwachstelle durch unzureichende Zugriffskontrolle, klassifiziert als CWE-284, mit einem Wert von 9,8. CVE-2026-76453 betrifft eine fehlerhafte Neutralisierung gemäß CWE-707, während CVE-2026-76459 einen Out-of-Bounds-Write gemäß CWE-787 beschreibt. Beide weisen in der NVD einen Wert von 8,8 auf.
Bei CVE-2026-76456 geht es um die unzureichende Validierung spezieller Befehlselemente; die Schwachstelle ist als CWE-20 klassifiziert. CVE-2026-76457 ist ein Out-of-Bounds-Read gemäß CWE-125, und CVE-2026-76458 betrifft den Umgang mit Ausnahmesituationen gemäß CWE-703. Für jede dieser Schwachstellen weist die NVD einen Wert von 8,6 aus.
Diese Einträge zeigen, warum der Wert einer Warnung, die mehrere CVEs umfasst, nicht automatisch als Wert für jede darin enthaltene Schwachstelle gelten sollte.
Zwei weitere NX-OS-Schwachstellen bieten dokumentierte Angriffswege aus der Ferne, für die keine Authentifizierung erforderlich ist. CVE-2026-76471 mit einem Wert von 9,8 betrifft NX-API. Aufgrund unzureichender Eingabevalidierung kann ein Angreifer eine manipulierte HTTP-Anfrage an eine betroffene Schnittstelle senden. Eine erfolgreiche Ausnutzung könnte beliebigen Code mit Root-Rechten ausführen, Prozesse zum Absturz bringen oder einen Neustart des Geräts erzwingen und so einen Denial-of-Service verursachen.
Auch CVE-2026-76465 weist einen Wert von 9,8 auf. Die Schwachstelle betrifft die Funktion MPLS Operation, Administration, and Maintenance auf Switches der Cisco Nexus 3000 und Nexus 9000 Series. Ein nicht authentifizierter Angreifer kann eine manipulierte MPLS-Echo-Request an eine IP-Adresse des Geräts senden. Eine unzureichende Paketvalidierung könnte die Ausführung von Code mit Root-Rechten, Prozessabstürze und einen Geräteneustart zur Folge haben.
Die NGOAM-Warnung umfasst CVE-2026-76485, CVE-2026-76486 und CVE-2026-76501. Cisco zufolge könnten diese Schwachstellen einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, Code mit Root-Rechten auszuführen oder einen Denial-of-Service zu verursachen. Laut SecurityWeek ist eine Ausnutzung nur möglich, wenn NGOAM auf einem Switch der Nexus 3000 oder Nexus 9000 Series aktiviert ist.
Drei Schwachstellen mittlerer Schwere vervollständigen die Liste für NX-OS. CVE-2026-20038 ist eine Schwachstelle mit einem CVSS-Wert von 5,8, durch die sich Verträge für Endpoint-Gruppen umgehen lassen. Betroffen sind Nexus 9000 Series Fabric Switches im ACI-Modus. CVE-2026-20173 ist eine Denial-of-Service-Schwachstelle in der Control Plane mit einem Wert von 5,8, während CVE-2026-20032 eine Umgehung der Python-Sandbox mit einem Wert von 4,4 ermöglicht.
Die Quellen nennen unterschiedliche Zahlen für die als kritisch eingestuften NX-OS-Schwachstellen. SecurityWeek spricht von sieben kritischen NX-OS-Schwachstellen, während Cisco in der Vorabinformation elf NX-OS-CVEs Warnungen mit der Einstufung „Kritisch“ zuordnet. Die vorliegenden Informationen erklären diese Abweichung nicht.
APIC-Updates beheben fünf Schwachstellen bei Zugriffskontrolle, Injection und Dateiverarbeitung
Ciscos APIC-Updates beheben fünf CVEs. Das APIC-Security-Hardening-Release vom Oktober 2026 umfasst CVE-2026-76498, CVE-2026-76499 und CVE-2026-76500. Cisco stuft die Warnung als kritisch ein und gibt einen CVSS-Basiswert von 9,8 an.
Zu den gemeldeten Schwachstellenkategorien zählen unzureichende Zugriffskontrolle, Betriebssystem-Injection und Speicherfehler. In den verfügbaren Berichten werden diese Kategorien nicht einzelnen CVEs zugeordnet. Administratoren sollten daher nicht davon ausgehen, dass sich eine bestimmte Schwachstelle eindeutig einer bestimmten Kennung zuordnen lässt.
Zwei weitere APIC-Schwachstellen sind mit einem Wert von 6,5 als mittel eingestuft. CVE-2026-20321 ist eine API-Befehlseinschleusung, und CVE-2026-76488 könnte unbefugten Zugriff auf Dateien ermöglichen.
Für License On-Prem gibt es zwei kritische Warnungen mit dem Wert 10,0
Auf Cisco License (Smart Software Manager) On-Prem – früher Cisco Smart Software Manager On-Prem – entfallen acht CVEs, die auf zwei Warnungen verteilt sind. Beide Warnungen sind als kritisch eingestuft und weisen einen CVSS-Basiswert von 10,0 auf.
Die erste Warnung umfasst CVE-2026-20328, CVE-2026-76437, CVE-2026-76452 und CVE-2026-76454. Laut der Zusammenfassung der Cisco PSIRT betreffen diese Schwachstellen die webbasierte Verwaltungsschnittstelle und die API-Endpunkte des Produkts. Mögliche Folgen sind unbefugter Zugriff, die Offenlegung sensibler Informationen und ein Denial-of-Service.
CVE-2026-20328 könnte unbefugten Zugriff ermöglichen, während CVE-2026-76454 einen Denial-of-Service verursachen könnte. Beide Schwachstellen lassen sich den Beschreibungen zufolge aus der Ferne und ohne Authentifizierung ausnutzen.
Ein separates Security-Hardening-Release für License On-Prem behebt CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 und CVE-2026-76484. Zu den für CVE-2026-76480, CVE-2026-76482 und CVE-2026-76483 gemeldeten Schwachstellentypen zählen eine fehlende Authentifizierung, die fehlerhafte Überprüfung kryptografischer Signaturen und unzureichend geschützte Zugangsdaten. In den Berichten wird keiner dieser Typen einer bestimmten Kennung zugeordnet.
Die vorliegenden Informationen belegen nicht, dass alle vier Schwachstellen aus dem Hardening-Release dieselbe webbasierte Verwaltungsschnittstelle und dieselben API-Endpunkte betreffen wie die Schwachstellen in der separaten Warnung.
Meraki- und Finesse-Updates beheben sieben kritische CVEs und eine SSRF-Schwachstelle
Das Meraki-Security-Hardening-Release vom Oktober 2026 umfasst CVE-2026-76463, CVE-2026-76464, CVE-2026-76467, CVE-2026-76468, CVE-2026-76469, CVE-2026-76470 und CVE-2026-76472.
Die Warnung ist als kritisch eingestuft und weist einen CVSS-Basiswert von 9,6 auf. Cisco zufolge wurden die Schwachstellen bei einer internen Sicherheitsüberprüfung entdeckt.
CVE-2026-76464 gilt als schwerwiegendste Kennung in dieser Gruppe. Die Schwachstelle umfasst Speicherfehler wie Pufferüberläufe und Out-of-Bounds-Writes.
Cisco Finesse weist als einziges Produkt in dieser Update-Runde eine Schwachstelle mit der Einstufung „Hoch“ auf. CVE-2026-20362 ist eine Server-Side-Request-Forgery-Schwachstelle mit einem CVSS-Basiswert von 7,2. SecurityWeek berichtet, dass sie öffentlich bekannt gemacht worden war. Eine öffentliche Bekanntmachung allein belegt jedoch keine Ausnutzung.
Korrigierte Versionen sind in den jeweiligen Produktwarnungen aufgeführt
Cisco empfiehlt, auf die korrigierte Softwareversion zu aktualisieren, die in der jeweiligen Warnung angegeben ist. Die vorliegenden Auszüge enthalten keine Angaben zu betroffenen oder korrigierten Versionsnummern. Daher lässt sich daraus nicht ableiten, welche Builds verwundbar oder sicher sind.
Administratoren sollten die jeweilige Produktwarnung heranziehen und die dort aufgeführte Tabelle mit den Versionen ihrer eingesetzten Systeme abgleichen. Bei der Prüfung auf mögliche Betroffenheit sind außerdem die in den verfügbaren Informationen genannten Voraussetzungen zu berücksichtigen: die Erreichbarkeit von NX-API, die Nutzung von MPLS OAM, die Aktivierung von NGOAM und der Betrieb von Nexus 9000 Switches im ACI-Modus.
In der Cisco-PSIRT-Übersicht der Veröffentlichungen ist für die Warnungen zu NX-API, Meraki, beide License-On-Prem-Warnungen, NGOAM, MPLS OAM und das NX-OS-Hardening jeweils Workaround: No vermerkt. In der Vorabinformation heißt es allgemeiner, dass No workarounds available seien. Für die aufgeführten Schwachstellen empfiehlt Cisco als Abhilfe die Installation der jeweils vorgesehenen korrigierten Software.
Cisco rät Kunden vor dem Upgrade zu prüfen, ob genügend Arbeitsspeicher auf den Geräten verfügbar ist und ob die resultierenden Hardware- und Softwarekonfigurationen weiterhin unterstützt werden. Kunden, die Anspruch auf korrigierte Software haben, diese aber nicht über ihre Verkaufsstelle beziehen können, sollen sich an das Cisco Technical Assistance Center wenden.
Die Priorisierung im Betrieb sollte nicht allein auf dem CVSS-Wert beruhen. Werte von bis zu 10,0 beschreiben den technischen Schweregrad und die Ausnutzungsbedingungen; den zitierten Berichten zufolge hatte Cisco jedoch keine Ausnutzung in freier Wildbahn beobachtet. Die vorliegenden Quellen und Auszüge enthalten keine EPSS-Daten, anhand derer sich die Ausnutzungswahrscheinlichkeit abschätzen ließe.




