Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も

また、両OSに関しては、認証のバイパスが可能となる「CVE-2025-20160」が明らかとなった。

「Cisco IOS XE」では、サービス拒否の脆弱性「CVE-2025-20312」「CVE-2025-20315」のほか、「API」におけるコマンドインジェクションの脆弱性「CVE-2025-20334」、セキュアブートをバイパス可能となる「CVE-2025-20313」「CVE-2025-20314」なども確認されている。

のこる5件のアドバイザリについては重要度が1段階低い「中(Medium)」とした。

ウェブインタフェースにおけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2025-20240」や、コマンドラインインタフェースに判明したサービス拒否の脆弱性「CVE-2025-20149」については、脆弱性の悪用につながる概念実証が公開済みだという。

今回のアドバイザリで言及があった脆弱性は以下のとおり。

CVE-2025-20149
CVE-2025-20160
CVE-2025-20240
CVE-2025-20293
CVE-2025-20311
CVE-2025-20312
CVE-2025-20313
CVE-2025-20314
CVE-2025-20315
CVE-2025-20316
CVE-2025-20327
CVE-2025-20334
CVE-2025-20338
CVE-2025-20352

(Security NEXT - 2025/09/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「LangChain」に深刻な脆弱性 - APIキー流出のおそれ
Fortraの特権アクセス管理製品「BoKS」に脆弱性 - アップデートで修正
NVIDIAのロボティクス基盤「Isaac Launchable」に深刻な脆弱性
「Frappe Framework」「ERPNext」にXSS脆弱性 - 管理者権限奪取のおそれ
DigiEver製NVRの脆弱性悪用に注意 - 米CISAが警告
「n8n」に深刻なRCE脆弱性 - 乗っ取りや情報漏洩など広く影響
「Microsoft Edge」にセキュリティアップデート - 脆弱性2件を修正
「Firefox」に複数脆弱性、アップデート公開 - 「クリティカル」との評価も
Cisco製品のゼロデイ脆弱性、国内スパム対策サービスで不正アクセス被害
「PHP」に複数脆弱性 - 修正版「同8.5.1」など公開