CVE-2026-20104Cisco IOS XE Software 引导加载程序存在安全漏洞,允许拥有15级特权的本地攻击者或物理访问攻击者绕过完整性检查。攻击者可在启动时执行任意代码并破坏信任链,进而运行非Cisco签名的镜像。Cisco将其安全影响评级定为高危。
该漏洞的根源在于Cisco IOS XE软件引导加载程序在启动阶段对软件组件的验证逻辑存在缺陷,未能充分校验加载的二进制文件完整性。攻击者若具备物理接触设备的能力,或者拥有设备的Level-15最高管理权限,便能够对存储在设备上的关键二进制文件进行恶意篡改或替换。在设备重启过程中,由于验证机制的缺失,被篡改的恶意代码能够绕过原本严格的完整性检查流程。这种攻击方式彻底破坏了设备的信任链,使得攻击者能够成功执行未经Cisco官方签名的任意代码。这不仅绕过了核心的安全防护机制,还可能导致设备被植入持久化后门,对网络基础设施的安全造成极为严重的威胁。