Cisco ha rilasciato aggiornamenti di sicurezza per 35 identificativi CVE relativi a NX-OS, Application Policy Infrastructure Controller (APIC), Cisco License On-Prem, Meraki e Finesse.
La notifica preventiva di Cisco PSIRT indica che gli avvisi sui prodotti sono stati pubblicati il 7 ottobre 2026. Cisco aveva diffuso la notifica il 30 settembre e l’aveva aggiornata il 7 ottobre. L’elenco delle pubblicazioni registra aggiornamenti dell’8 ottobre per gli avvisi relativi a NX-API e Meraki.
Nella notifica, Cisco classifica 29 CVE come Critical, una come High e cinque come Medium. I punteggi base CVSS degli avvisi vanno da 4,4 a 10,0. Queste valutazioni descrivono la gravità, non dimostrano che siano in corso attacchi.
Secondo SecurityWeek, Cisco ha dichiarato di non essere a conoscenza di sfruttamenti attivi nel mondo reale. Gli estratti forniti da Cisco PSIRT non specificano in modo indipendente lo stato degli sfruttamenti. Inoltre, non riportano probabilità EPSS e quindi non consentono di confrontare su base probabilistica la possibilità che le vulnerabilità vengano sfruttate.
Le vulnerabilità di NX-OS espongono al rischio di esecuzione con privilegi di root e riavvio dei dispositivi
NX-OS è interessato da 14 delle 35 CVE. Cisco ne include 11 in avvisi classificati Critical e le altre tre in avvisi classificati Medium.
La Security Hardening Release di ottobre per NX-OS raggruppa sei vulnerabilità individuate internamente:
Cisco classifica l’avviso raggruppato come Critical, con un punteggio base CVSS di 9,8. I singoli record NVD riportano però punteggi e classificazioni delle vulnerabilità differenti.
CVE-2026-76455 è una vulnerabilità dovuta a controlli di accesso inadeguati, classificata come CWE-284 e valutata 9,8. CVE-2026-76453 riguarda una neutralizzazione impropria ai sensi della CWE-707, mentre CVE-2026-76459 comporta una scrittura fuori dai limiti ai sensi della CWE-787; entrambe hanno un punteggio NVD di 8,8.
CVE-2026-76456 riguarda la convalida impropria di elementi di comando speciali ed è classificata come CWE-20. CVE-2026-76457 è una lettura fuori dai limiti classificata come CWE-125, mentre CVE-2026-76458 riguarda la gestione delle condizioni eccezionali ai sensi della CWE-703. Ognuna ha un punteggio NVD di 8,6.
Questi record mostrano perché il punteggio assegnato a un avviso che raggruppa più CVE non dovrebbe essere automaticamente considerato valido per ciascuna vulnerabilità inclusa.
Altre due vulnerabilità di NX-OS presentano vettori d’attacco remoti documentati che non richiedono autenticazione. CVE-2026-76471, valutata 9,8, interessa NX-API. Una convalida insufficiente degli input consente a un utente malintenzionato di inviare una richiesta HTTP appositamente predisposta a un’interfaccia vulnerabile. Se sfruttata con successo, la vulnerabilità potrebbe consentire l’esecuzione di codice arbitrario con privilegi di root, causare l’arresto anomalo dei processi o forzare il riavvio del dispositivo, provocando una condizione di denial of service.
Anche CVE-2026-76465 ha un punteggio di 9,8. Interessa la funzionalità MPLS Operation, Administration, and Maintenance sugli switch Cisco Nexus serie 3000 e 9000. Un utente malintenzionato non autenticato può inviare un messaggio MPLS echo-request appositamente predisposto a un indirizzo IP del dispositivo. La convalida impropria dei pacchetti potrebbe consentire l’esecuzione di codice con privilegi di root, causare l’arresto anomalo dei processi e riavviare il dispositivo.
L’avviso NGOAM riguarda CVE-2026-76485, CVE-2026-76486 e CVE-2026-76501. Cisco afferma che queste vulnerabilità potrebbero consentire a un utente malintenzionato remoto non autenticato di eseguire codice con privilegi di root o causare una condizione di denial of service. Secondo SecurityWeek, per sfruttarle è necessario che NGOAM sia abilitato su uno switch Nexus serie 3000 o 9000.
Completano il quadro tre vulnerabilità Medium di NX-OS. CVE-2026-20038 è una vulnerabilità con punteggio CVSS di 5,8 che consente di aggirare i contratti degli endpoint group e interessa i Fabric Switches Nexus serie 9000 in modalità ACI. CVE-2026-20173 è una vulnerabilità di denial of service del control plane, anch’essa con punteggio 5,8, mentre CVE-2026-20032 è un’evasione dalla sandbox Python valutata 4,4.
Le fonti non concordano sul numero di vulnerabilità Critical. SecurityWeek parla di sette vulnerabilità Critical di NX-OS, mentre la notifica Cisco associa 11 CVE di NX-OS ad avvisi classificati Critical. Il materiale disponibile non chiarisce la discrepanza.
Gli aggiornamenti APIC correggono cinque vulnerabilità di accesso, injection e gestione dei file
Gli aggiornamenti Cisco per APIC riguardano cinque CVE. La Security Hardening Release di ottobre 2026 per APIC include CVE-2026-76498, CVE-2026-76499 e CVE-2026-76500. Cisco classifica l’avviso come Critical, con un punteggio base CVSS di 9,8.
Tra le categorie di vulnerabilità segnalate figurano controlli di accesso inadeguati, injection nel sistema operativo e problemi di memoria. Le informazioni disponibili non associano queste categorie alle singole CVE, quindi gli amministratori non dovrebbero presumere quale identificativo corrisponda a una determinata vulnerabilità.
Altre due vulnerabilità APIC sono classificate Medium, con un punteggio di 6,5. CVE-2026-20321 è una vulnerabilità di command injection tramite API, mentre CVE-2026-76488 potrebbe consentire l’accesso non autorizzato ai file.
Due avvisi Critical con punteggio 10,0 per License On-Prem
Cisco License (Smart Software Manager) On-Prem, precedentemente denominato Cisco Smart Software Manager On-Prem, è interessato da otto CVE suddivise in due avvisi. Entrambi sono classificati Critical, con un punteggio base CVSS di 10,0.
Il primo avviso riguarda CVE-2026-20328, CVE-2026-76437, CVE-2026-76452 e CVE-2026-76454. Nel riepilogo PSIRT, Cisco specifica che queste vulnerabilità interessano l’interfaccia di gestione Web del prodotto e gli endpoint API. Tra le possibili conseguenze figurano l’accesso non autorizzato, la divulgazione di informazioni sensibili e il denial of service.
CVE-2026-20328 potrebbe consentire l’accesso non autorizzato, mentre CVE-2026-76454 potrebbe causare un denial of service. Entrambe sono descritte come vulnerabilità sfruttabili da remoto senza autenticazione.
Una Security Hardening Release distinta per License On-Prem corregge CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 e CVE-2026-76484. Tra i tipi di vulnerabilità segnalati per CVE-2026-76480, CVE-2026-76482 e CVE-2026-76483 figurano l’assenza di autenticazione, la verifica inadeguata delle firme crittografiche e la protezione insufficiente delle credenziali. Le informazioni disponibili non associano ciascuna categoria a uno specifico identificativo.
Le prove fornite non dimostrano che tutte e quattro le vulnerabilità corrette dalla Security Hardening Release interessino la stessa interfaccia di gestione Web e gli stessi endpoint API descritti nell’altro avviso.
Gli aggiornamenti per Meraki e Finesse correggono sette CVE Critical e una SSRF
La Security Hardening Release di ottobre 2026 per Meraki riguarda CVE-2026-76463, CVE-2026-76464, CVE-2026-76467, CVE-2026-76468, CVE-2026-76469, CVE-2026-76470 e CVE-2026-76472.
L’avviso è classificato Critical e ha un punteggio base CVSS di 9,6. Cisco afferma che le vulnerabilità sono state individuate durante una revisione interna della sicurezza.
CVE-2026-76464 è indicata come la vulnerabilità più grave del gruppo. Riguarda problemi di sicurezza della memoria, tra cui buffer overflow e scritture fuori dai limiti.
Cisco Finesse è interessato dall’unica vulnerabilità classificata High in questo gruppo di aggiornamenti. CVE-2026-20362 è una vulnerabilità di server-side request forgery con un punteggio base CVSS di 7,2. SecurityWeek riferisce che era stata divulgata pubblicamente, ma la divulgazione pubblica non dimostra di per sé che sia stata sfruttata.
Verificare le versioni corrette negli avvisi dei singoli prodotti
Cisco consiglia di installare il software corretto indicato nei singoli avvisi. Gli estratti forniti non riportano i numeri delle release vulnerabili o corrette, quindi non consentono di definire gli intervalli di build vulnerabili o sicure.
Gli amministratori dovrebbero consultare l’avviso relativo al prodotto interessato e confrontare la tabella delle release con ciascun sistema installato. Le verifiche di esposizione dovrebbero inoltre tenere conto dei prerequisiti documentati nel materiale disponibile: accessibilità di NX-API, uso di MPLS OAM, attivazione di NGOAM e funzionamento degli switch Nexus 9000 in modalità ACI.
Nell’elenco delle pubblicazioni Cisco PSIRT, per gli avvisi relativi a NX-API, Meraki, entrambi gli aggiornamenti License On-Prem, NGOAM, MPLS OAM e l’hardening di NX-OS è indicato Workaround: No. La notifica preventiva afferma più in generale che non sono disponibili soluzioni alternative (No workarounds available). Per i problemi elencati, Cisco prescrive di installare il software corretto indicato.
Prima di procedere con l’aggiornamento, Cisco consiglia ai clienti di verificare che i dispositivi dispongano di memoria sufficiente e che le configurazioni hardware e software risultanti rimangano supportate. I clienti che hanno diritto al software corretto ma non riescono a ottenerlo tramite il proprio punto vendita sono invitati a contattare il Cisco Technical Assistance Center.
La priorità operativa non dovrebbe essere stabilita basandosi soltanto sul punteggio CVSS. Valori fino a 10,0 indicano la gravità tecnica e le condizioni di sfruttamento, mentre le fonti citate riferiscono che Cisco non aveva rilevato sfruttamenti nel mondo reale. Le fonti e gli estratti forniti non contengono dati EPSS che permettano di stimare la probabilità di sfruttamento.




