Cisco выпустила два критических бюллетеня безопасности для Catalyst SD-WAN и IOS XE и закрыла 12 CVE, найденных во внутренней проверке. Для администраторов это не проходная рассылка: максимальная оценка в пакете достигает 9,9 CVSS для SD-WAN и 9,8 CVSS для IOS XE, а обходных мер Cisco не предлагает.
Августовский пакет Cisco: два отдельных бюллетеня
5 августа 2026 года Cisco опубликовала два бюллетеня безопасности: один для Cisco Catalyst SD-WAN Software, второй для Cisco IOS XE Software. Компания пишет, что уязвимости нашли во время внутреннего тестирования и на момент публикации они не были известны как активно эксплуатируемые.
Это важная поправка к черновику: речь идет не о «трех уязвимостях на 9,8», а о двух разных пакетах обновлений. Отдельное упоминание Cisco IMC и CVE-2026-20200 здесь лишнее: это другая advisory, выпущенная в тот же день, но не относящаяся к SD-WAN и IOS XE.
CVE и оценки CVSS
В бюллетень по SD-WAN вошли CVE-2026-20303, CVE-2026-20304, CVE-2026-20310, CVE-2026-20312 и CVE-2026-20313. Для этого набора Cisco указала критический уровень и максимальную оценку 9,9 CVSS.
В бюллетень по IOS XE вошли CVE-2026-20267, CVE-2026-20268, CVE-2026-20269, CVE-2026-20270, CVE-2026-20271, CVE-2026-20272 и CVE-2026-20273. Здесь максимальная оценка составляет 9,8 CVSS.
Cisco уже выпустила исправления и рекомендует переходить на fixed software. Конкретные затронутые и исправленные ветки компания перечислила в самих advisory; универсального обходного решения для этих CVE нет.
Что это меняет для компаний
Для компаний из России и СНГ это история не про абстрактный CVSS, а про сетевую инфраструктуру, которую часто обновляют в последнюю очередь. Если на Cisco держатся филиалы, VPN и межплощадочные каналы, такой пакет лучше рассматривать как обязательное окно на обновление, а не как бюллетень «до следующего квартала».
Источники: The Hacker News, Cisco Catalyst SD-WAN Software Security Hardening Release: August 2026, Cisco IOS XE Software Security Hardening Release: August 2026.