[TLP:CLEAR] Cisco opravuje 20 zranitelností, z toho 2 aktivně zneužívané

Cisco opravuje 20 zranitelností v různých produktech. Nejzávažnější z nich naleznete níže. Zbylé, včetně seznamu zranitelných produktů naleznete na [1] po rozkliknutí jednotlivých varování. Zranitelnosti CVE-2025-20333 a CVE-2025-20362 v Cisco Secure Firewall Adaptive Security Appliance (ASA) a Secure Firewall Threat Defense (FTD) byly zařazeny do katalogu známých zneužívaných zranitelností agentury CISA [2]. Produkty a jejich opravené verze: Cisco ASA Software - 9.12.4.72, 9.14.4.28, 9.16.4.85, 9.18.4.67, 9.20.4.10, 9.22.2.14, 9.23.1.19 [3] Cisco FTD Software - 7.0.8.1, 7.2.10.2, 7.4.2.4, 7.6.2.1, 7.7.10.1 [3] Dostupnost opravy pro produkty Cisco IOS, IOS XE a IOS XR Software je možné ověřit pomocí nástroje Cisco Software Checker [4].

Cisco Secure Firewall Adaptive Security Appliance (ASA) & Secure Firewall Threat Defense (FTD) Software - RCE (CVE-2025-20333)
CVSS 9.9 (Critical)

Autentizovanému vzdálenému útočníkovi s platnými VPN přihlašovacími údaji je kvůli nedostatečné validaci vstupu v HTTP(S) požadavcích VPN web serveru Cisco Secure Firewall ASA/FTD prostřednictvím speciálně vytvořených požadavků umožněno spustit libovolný kód s právy root [5].

Zranitelnost se nachází v produktech:

  • Cisco Secure Firewall Adaptive Security Appliance Software
  • Cisco Secure Firewall Threat Defense Software

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 25. 9. 2025.

Cisco Secure Firewall Adaptive Security Appliance (ASA) & Secure Firewall Threat Defense (FTD) Software, Cisco IOS, IOS XE, IOS XR - RCE (CVE-2025-20363)
CVSS 9.0 (Critical)

Neautentizovanému vzdálenému (Cisco ASA a FTD) či autentizovanému vzdálenému (Cisco IOS, IOS XE a IOS XR Software) útočníkovi je prostřednictvím zasílání speciálně upravených HTTP požadavků na cílovou webovou službu po získání dodatečných informací o systému, obejití zmírňujících opatření nebo obojím umožněno spustit libovolný kód s právy root [6].

Zranitelnost se nachází v produktech:

  • Cisco Secure Firewall Adaptive Security Appliance Software
  • Cisco Secure Firewall Threat Defense Software
  • Cisco IOS
  • Cisco IOS XE
  • Cisco IOS XR

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 25. 9. 2025.

Cisco IOS XE - command injection (CVE-2025-20334)
CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci vstupu v subsystému HTTP API v Cisco IOS XE prostřednictvím podvrženého odkazu umožněno vložit a spustit v podkladovém operačním systému příkazy s právy root [7].

Zranitelnost se nachází v produktu Cisco IOS XE.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 24. 9. 2025.

Cisco IOS XE - DoS (CVE-2025-20315)
CVSS 8.6 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nesprávnému zpracování poškozených paketů CAPWAP ve funkci NBAR v Cisco IOS XE a prostřednictvím jejich zasílání umožněno vykonat DoS útok [8].

Zranitelnost se nachází v produktu Cisco IOS XE.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 24. 9. 2025.

Cisco IOS, IOS XE - authentication bypass (CVE-2025-20160)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je v Cisco IOS a IOS XE prostřednictvím odposlechu nezašifrovaných TACACS+ zpráv nebo vydáváním se za TACACS+ server umožněno zobrazit citlivé informace či obejít autentizaci a získat přístup k postiženému zařízení [9].

Zranitelnost se nachází v produktech:

  • Cisco IOS XE
  • Cisco IOS

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 24. 9. 2025.

Cisco Secure Firewall Adaptive Security Appliance (ASA) & Secure Firewall Threat Defense (FTD) Software - unauthorized access (CVE-2025-20362)
CVSS 6.5 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci uživatelského vstupu v HTTP(S) požadavcích umožněno prostřednictvím zasílání upravených HTTP požadavků obejít autentizaci a přistupovat k omezeným URL koncovým bodům vzdáleného přístupu VPN na zařízeních Cisco Secure Firewall ASA/FTD [10].

Zranitelnost se nachází v produktech:

  • Cisco Secure Firewall Adaptive Security Appliance Software
  • Secure Firewall Threat Defense Software

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N/E:X/RL:X/RC:X

Více informací:

Zranitelnost byla veřejně oznámena 25. 9. 2025.


Za CESNET-CERTS Michaela Jarošová dne 29. 9. 2025.

CESNET-CERTS Logo