CVSS 9.8Cisco IMCHardware RCEBMC / OS Altı

Cisco IMC CVSS 9.8: Tek HTTP İstekle Donanım Düzeyinde Tam Kontrol — EDR ve SIEM Bu Katmanda Kör

📅 2 Nisan 2026  ·  📰 Cisco PSIRT / Help Net Security / CyCognito  ·  TLP:WHITE

9.8
CVSS
CVE-2026-20093 (CVSS 9.8, CWE-20) — Cisco IMC şifre değiştirme işlevinde input validation hatası. Kimliksiz saldırgan tek bir crafted HTTP POST ile admin erişimi kazanıyor. BMC tabanlı olduğundan OS ve hypervisor altında çalışıyor — EDR, SIEM ve OS güvenliği bu katmanda etkisiz.

Etkilenenler: UCS C-Series M5/M6, APIC, Firewall Management Center ve IMC arayüzü açık düzinelerce Cisco cihazı. CVE-2026-20160 (SSM On-Prem, CVSS 9.8, root RCE) aynı pakette kapatıldı. Aktif istismar henüz yok.
▸ ÖNERİLEN AKSİYONLAR
IMC arayüzlerini internetten izole edin — ayrı yönetim ağı
Firmware güncellemesini uygulayın: UCS C-Series için 4.3(2.260007)+
Out-of-band yönetim arayüzlerini Tier-0 varlık olarak izleyin