سیسکو در چندین محصول خود آسیبپذیریهای امنیتی شناسایی کرده و در اطلاعیههای امنیتی نسبت به آنها هشدار داده است. بهروزرسانیها آماده هستند.
سیسکو هشت اطلاعیه امنیتی منتشر کرده است که در آنها به آسیبپذیریهای امنیتی در چندین محصول پرداخته شده است. در این بین حداقل یکی از این ضعفها از نظر توسعهدهندگان یک ریسک بحرانی محسوب میشود. مدیران فناوری اطلاعات باید برنامهریزی لازم برای نصب بهروزرسانیهای موجود را در اسرع وقت انجام دهند.
آسیبپذیریهای موجود در Cisco Identity Services Engine (ISE) از جدیترین موارد هستند. مهاجمان با دسترسی خواندن سطح ادمین میتوانند به دلیل عدم ایمنی در سریالزدایی دادهها در API، دستورات دلخواه را اجرا کرده و سطح دسترسی خود را افزایش دهند (CVE-2025-20124، امتیاز CVSS: 9.9، ریسک “بحرانی”).
همچنین، مهاجمان مخرب با دسترسی خواندن، به دلیل بررسی ناکافی مجوزها در API، میتوانند اطلاعات حساس را بخوانند، پیکربندیها را تغییر دهند یا گره (Node) را مجدداً راهاندازی کنند (CVE-2025-20125، امتیاز CVSS: 9.1، بحرانی).
آسیبپذیریهای پرخطر در IOS
در سیستمهای Cisco IOS, IOS XE و IOS XR، مهاجمان میتوانند حملات Denial-of-Service (DoS) را علیه دستگاههای آسیبپذیر انجام دهند. این امر به دلیل چندین ضعف در زیرسیستم Simple Network Management Protocol (SNMP) نرمافزار رخ میدهد. در صورت داشتن دسترسی، مهاجمان میتوانند از طریق شبکه حمله DoS را اجرا کنند (CVE-2025-20169، CVE-2025-20170، CVE-2025-20171، CVE-2025-20172، CVE-2025-20173، CVE-2025-20174، CVE-2025-20175، CVE-2025-20176، همه با امتیاز CVSS: 7.7، پرخطر؛ بهویژه برای CVE-2025-20172 در IOS XR با امتیاز CVSS: 4.3، خطر متوسط).
سیسکو اعلام کرده است که در زمان انتشار این اطلاعیهها، هیچ شواهدی مبنی بر سوءاستفاده مهاجمان از این آسیبپذیریها در دست ندارد.
اطلاعیههای امنیتی بر اساس سطح تهدید به ترتیب نزولی:
- آسیبپذیریهای سریالزدایی ناامن Java و دور زدن مجوزها در Cisco Identity Services Engine (CVSS 9.9، بحرانی)
- آسیبپذیریهای DoS در SNMP نرمافزارهای Cisco IOS، IOS XE و IOS XR (CVSS 7.7، پرخطر)
- آسیبپذیریهای Cisco Secure Email and Web Manager، Secure Email Gateway و Secure Web Appliance (CVSS 6.5، متوسط)
- آسیبپذیری XSS در سری Cisco Expressway (CVSS 6.1، متوسط)
- آسیبپذیری Bypass در درخواستهای محدودهای Cisco Secure Web Appliance (CVSS 5.8، متوسط)
- آسیبپذیری XSS ذخیرهشده در Cisco Identity Services Engine (CVSS 4.8، متوسط)
- آسیبپذیری XSS در Cisco Secure Email and Web Manager و Secure Email Gateway (CVSS 4.8، متوسط)
- آسیبپذیری افشای اطلاعات SNMP Polling در Cisco Secure Email and Web Manager، Secure Email Gateway و Secure Web Appliance (CVSS 4.3، متوسط)
مدیران فناوری اطلاعات باید بررسی کنند که آیا از محصولات آسیبپذیر استفاده میکنند و هرچه سریعتر بهروزرسانیهای لازم را اعمال کنند.
حدود دو هفته پیش، این سیسکو آسیبپذیریهای بحرانی در Meeting Management و همچنین نقصهای امنیتی دیگری در Broadworks و ClamAV را اصلاح کرده بود.

