DFN-CERT

Advisory-Archiv

2026-3930: Cisco Integrated Management Controller (IMC) Software: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes mit Administratorrechten

Historie:

Version 1 (2026-08-06 12:21)
Neues Advisory

Betroffene Software

Netzwerk

Betroffene Plattformen

Hardware
Cisco

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um beliebigen Programmcode mit den Rechten des Administrators auszuführen und einen Cross-Site-Scripting (XSS)-Angriff durchzuführen.

Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Eine Schwachstelle erfordert die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.

Die Schwachstellen betreffen den Cisco Integrated Management Controller (IMC) der Catalyst 8300 Series Edge uCPE und der 5000 Series ENCS Plattformen sowie der Cisco UCS C-Series, UCS E-Series und UCS S-Series Server. Cisco-Appliances, die auf einer vorkonfigurierten Version eines Cisco UCS C-Series-Servers basieren, sind ebenfalls von den Sicherheitslücken betroffen, wenn sie einen Zugriff auf die Benutzerschnittstelle des Cisco IMC ermöglichen.

Für Catalyst 8300 Series Edge uCPE und für 5000 Series ENCS stehen die Versionen 4.12.8 und 4.15.6 der Cisco Enterprise NFV Infrastructure Software (NFVIS) bereit, welche auch Cisco IMC während des Firmware-Upgrades automatisch aktualisiert. Bei Catalyst 8300 Series Edge uCPE wird noch 4.18.5 für September 2026 angekündigt und im Versionszweig 26.1 steht die Version 26.1.2 bereit.

Für UCS C‑Series M5 Rack Server stehen die Versionen 4.2(3r) und 4.3(2.260020) als Sicherheitsupdates bereit; für UCS C‑Series M6 Rack Server die Versionen 4.2(3r), 4.3(6.260054) und 6.0(2.260143)1; für UCS E‑Series M3 Version 3.2.18.1; für UCS E‑Series M6 Version 4.15.4 und für UCS S‑Series Storage Server Version 4.3(6.260054). Für verschiedene Cisco-Appliances, die auf einer vorkonfigurierten Version eines Cisco UCS C-Series-Servers basieren, stehen verschiedene Versionen des Cisco IMC als Sicherheitsupdates bereit: 4.3(2.260020), 4.3(6.260054) und 6.0(2.260143). Die genauen Details für die Aktualisierung dieser können sie der Tabelle im Hersteller-Advisory entnehmen.

Schwachstellen:

CVE-2026-20198

Schwachstelle in Cisco Integrated Management Controller (IMC) Software ermöglicht Cross-Site-Scripting-Angriff

CVE-2026-20200

Schwachstelle in Cisco Integrated Management Controller (IMC) Software ermöglicht Ausführen beliebigen Programmcodes mit Administratorrechten

CVE-2026-20288

Schwachstelle in Cisco Integrated Management Controller (IMC) Software ermöglicht Ausführen beliebigen Programmcodes mit Administratorrechten

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.