「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も
また、両OSに関しては、認証のバイパスが可能となる「CVE-2025-20160」が明らかとなった。
「Cisco IOS XE」では、サービス拒否の脆弱性「CVE-2025-20312」「CVE-2025-20315」のほか、「API」におけるコマンドインジェクションの脆弱性「CVE-2025-20334」、セキュアブートをバイパス可能となる「CVE-2025-20313」「CVE-2025-20314」なども確認されている。
のこる5件のアドバイザリについては重要度が1段階低い「中(Medium)」とした。
ウェブインタフェースにおけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2025-20240」や、コマンドラインインタフェースに判明したサービス拒否の脆弱性「CVE-2025-20149」については、脆弱性の悪用につながる概念実証が公開済みだという。
今回のアドバイザリで言及があった脆弱性は以下のとおり。
CVE-2025-20149
CVE-2025-20160
CVE-2025-20240
CVE-2025-20293
CVE-2025-20311
CVE-2025-20312
CVE-2025-20313
CVE-2025-20314
CVE-2025-20315
CVE-2025-20316
CVE-2025-20327
CVE-2025-20334
CVE-2025-20338
CVE-2025-20352
(Security NEXT - 2025/09/25 )
ツイート
関連リンク
- Cisco:Cisco IOS XE Software Simple Network Management Protocol Denial of Service Vulnerability
- Cisco:Cisco IOS and IOS XE Software SNMP Denial of Service and Remote Code Execution Vulnerability
- Cisco:Cisco IOS XE Software Secure Boot Bypass Vulnerabilities
- Cisco:Cisco IOS XE Software Network-Based Application Recognition Denial of Service Vulnerability
- Cisco:Cisco IOS XE Software HTTP API Command Injection Vulnerability
- Cisco:Cisco IOS and IOS XE Software TACACS+ Authentication Bypass Vulnerability
- Cisco:Cisco IOS Software Industrial Ethernet Switch Device Manager Denial of Service Vulnerability
- Cisco:Cisco IOS XE Software for Catalyst 9000 Series Switches Denial of Service Vulnerability
- Cisco:Cisco IOS XE Software Web UI Reflected Cross-Site Scripting Vulnerability
- Cisco:Cisco IOS XE Software CLI Argument Injection Vulnerability
- Cisco:Cisco IOS and IOS XE Software CLI Denial of Service Vulnerability
- Cisco:Cisco IOS XE Software on Cisco Catalyst 9500X and 9600X Series Switches Virtual Interface Access Control List Bypass Vulnerability
- Cisco:Cisco IOS XE Software for Catalyst 9800 Series Wireless Controller for Cloud Unauthenticated Access to Certificate Enrollment Service Vulnerability
- シスコシステムズ
PR
関連記事
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「FortiOS」に複数脆弱性 - アップデートで修正
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認
「nginx」に複数脆弱性、「クリティカル」も - 修正版を公開
「Dell PowerFlex」に深刻な脆弱性 - 6月の更新で修正済み
米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告
「SAP」が月例更新、16件の新規アドバイザリ - 3件が「クリティカル」
「Oracle EBS」やビル設備向けプロトコルの脆弱性を悪用する攻撃

