脅威動向  2026-08-16(日)配信

Cisco IOS XE におけるインジェクション攻撃を許容する脆弱性

脆弱性
シスコシステムズ社内での包括的なセキュリティレビューにより、Cisco IOS XE ソフトウェアにおけるインジェクションに関する脆弱性が発見された。この脆弱性(CVE-2026-20272)は、入力に含まれる特別な要素の不適切な無害化(CWE-74)に起因する。CVSSスコアは9.8と極めて高く、認証を必要とせずネットワーク経由で攻撃が実行可能である。シスコ社はこの問題に対処するためのソフトウェア強化リリースを実施したとしており、内部調査で見つかった複数の脆弱性の一つとして追跡されている。ネットワークインフラの根幹に関わる製品の脆弱性であり、重大な懸念事項である。
対象ソフト
Cisco IOS XE は、シスコシステムズが提供するネットワーク機器向けのオペレーティングシステムであり、世界中の企業やサービスプロバイダーのルータ、スイッチなどのコアネットワーク基盤で広く使用されている。
影響
リモートの第三者によって、認証なしでシステム上で不正なコマンドを実行されたり、機密情報の漏洩、データの改ざん、あるいはシステムの完全な制御を奪取されたりする可能性がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →