Pomoc zdalna
alerty bezpieczeństwa

Osiemnastoletnia luka w Cisco IOS wróciła: co CISA mówi o CVE-2008-4128

CISA dopisała do katalogu aktywnie wykorzystywanych podatności błąd CSRF w Cisco IOS 12.4, znany od 2008 roku. Tekst wyjaśnia, na czym polega atak, dlaczego podatność wróciła po osiemnastu latach i co zrobić, gdy w sieci firmy wciąż pracuje router Cisco 871.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 6 min czytania
cisco logo

W lipcu 2026 roku amerykańska agencja cyberbezpieczeństwa CISA dopisała do katalogu znanych, aktywnie wykorzystywanych podatności błąd opisany prawie osiemnaście lat wcześniej. Wpis nosi numer CVE-2008-4128 i według bazy NVD dotyczy routera Cisco 871 Integrated Services Router z systemem IOS 12.4. Z tego tekstu dowiesz się, na czym polega podatność, dlaczego wróciła po tylu latach i co zrobić, jeśli ten sprzęt wciąż pracuje w firmowej sieci.

Co dokładnie trafiło do katalogu CISA

Katalog Known Exploited Vulnerabilities (KEV) to lista prowadzona przez CISA. Trafiają na nią wyłącznie podatności, dla których istnieją potwierdzone doniesienia o wykorzystaniu w rzeczywistych atakach. Sam wpis oznacza więc, że luka nie jest teoretycznym ryzykiem.

Element

Szczegóły

Identyfikator

CVE-2008-4128

Nazwa w katalogu KEV

Cisco IOS Cross-Site Request Forgery Vulnerability

Typ podatności

CWE-352, Cross-Site Request Forgery (CSRF)

Produkt i komponent

Cisco IOS 12.4, komponent HTTP Administration (według NVD)

Sprzęt

Cisco 871 Integrated Services Router (konfiguracja CPE w NVD)

Data dodania do KEV

13 lipca 2026

Termin z katalogu KEV

16 lipca 2026 (według wpisu KEV)

Ocena NVD

CVSS 2.0: 9.3, poziom wysoki

Ocena pomocnicza

CVSS 3.1: 4.3, poziom średni (według NVD, dodana przez CISA-ADP)

Status eksploatacji

aktywna (ocena SSVC CISA z 13 lipca 2026)

Kampanie ransomware

nieznane (według wpisu KEV)

Dwie uwagi o wiarygodności danych. Po pierwsze, NVD wprost zastrzega, że część szczegółów opisu pochodzi z informacji stron trzecich, a nie od producenta. Po drugie, według rekordu NVD identyfikatorem źródłowym zgłoszenia jest adres cve@mitre.org, co oznacza, że numeru nie nadał producent sprzętu.

Na czym polega podatność

Typ błędu to Cross-Site Request Forgery, w skrócie CSRF, oznaczony w klasyfikacji słabości jako CWE-352. Mechanizm najłatwiej wyjaśnić na obrazie z biura. Wyobraź sobie, że ktoś podsunął dyrektorowi stos dokumentów do podpisu, a między nimi ukrył przelew na obce konto. Podpis jest autentyczny, zamiar nie. W CSRF rolę podpisu przejmuje aktywna sesja administratora: przeglądarka wysyła do urządzenia żądanie, a urządzenie widzi zalogowanego użytkownika i wykonuje polecenie.

Według opisu NVD chodzi o zbiór podatności CSRF w komponencie HTTP Administration, czyli w interfejsie zarządzania routerem przez przeglądarkę. Atakujący nie łamie hasła. Wystarczy, że zalogowany administrator otworzy spreparowaną treść, na przykład stronę internetową. Według NVD atak wykorzystuje polecenie show privilege kierowane na adres /level/15/exec/- oraz polecenie alias exec kierowane na adres /level/15/exec/-/configure/http, co pozwala zdalnemu napastnikowi wykonać polecenia na urządzeniu.

Sytuacja

Normalne działanie

Z podatnością CSRF

Kto wydaje polecenia

administrator po zalogowaniu

autor spreparowanej strony, rękami administratora

Skąd dociera żądanie

z panelu zarządzania urządzenia

z dowolnej strony otwartej przez administratora

Co widzi router

świadomą decyzję użytkownika

prawidłową sesję bez świadomej decyzji

Efekt

zamierzona zmiana konfiguracji

polecenie wykonane bez wiedzy administratora

Jak przebiega atak

Opis z rekordu CVE i wektora CVSS 3.1 układa się w prosty scenariusz:

  1. Napastnik przygotowuje stronę lub wiadomość zawierającą spreparowane żądanie do interfejsu zarządzania routera.
  2. Zalogowany administrator otwiera tę treść. Według wektora CVSS 3.1 interakcja użytkownika jest warunkiem ataku.
  3. Przeglądarka administratora wysyła żądanie do routera z jego aktywną sesją.
  4. Urządzenie traktuje polecenie jako zlecenie administratora i je wykonuje.

Atak nie wymaga od przestępcy znajomości hasła ani dostępu do firmowej sieci od środka. Potrzebny jest tylko moment nieuwagi osoby z uprawnieniami. Według odnośników w rekordzie NVD publiczne opisy ataku (wpisy 6476 i 6477 w bazie Exploit-DB) istnieją już od 2008 roku, więc instrukcja działania jest dostępna dla każdego.

Dlaczego błąd z 2008 roku wrócił w 2026

Rekord CVE opublikowano 18 września 2008 roku. Osiemnaście lat później, 13 lipca 2026 roku, CISA dodała podatność do katalogu KEV pod nazwą Cisco IOS Cross-Site Request Forgery Vulnerability. Tego samego dnia agencja opublikowała alert o dodaniu jednej podatności do katalogu i według tego alertu chodziło wyłącznie o CVE-2008-4128.

Ocena SSVC koordynatora CISA z 13 lipca 2026 roku określa eksploatację jako aktywną, automatyzowalność jako brak, a wpływ techniczny jako częściowy. Według wpisu KEV termin realizacji zaleceń wyznaczono na 16 lipca 2026 roku, zaledwie trzy dni po wpisie, a wykorzystanie w kampaniach ransomware oznaczono jako nieznane.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Kontekst dostarcza wspólny poradnik rządowy AA26-194A. Według tego dokumentu aktorzy rosyjskiej służby FSB (Center 16) wykorzystywali co najmniej CVE-2018-0171 oraz CVE-2008-4128 przy atakach na urządzenia sieciowe. Przypis w poradniku precyzuje, że CVE-2008-4128 dotyczy wyłącznie urządzeń Cisco po zakończeniu cyklu życia. Według rekordu NVD dopisano do niego także odnośnik do wspólnego ostrzeżenia rządowego o higienie routerów z 9 lipca 2026 roku.

Data

Wydarzenie

18 września 2008

publikacja rekordu CVE (według NVD)

2008

publiczne opisy ataku w Exploit-DB, wpisy 6476 i 6477 (według odnośników NVD)

9 lipca 2026

wspólne ostrzeżenie rządowe o higienie routerów (według odnośnika w NVD)

13 lipca 2026

wpis do katalogu KEV, alert CISA, poradnik AA26-194A, data początku eksploatacji u ENISA

14 lipca 2026

ostatnia modyfikacja rekordu NVD (według NVD)

16 lipca 2026

termin realizacji zaleceń z katalogu KEV (według wpisu KEV)

23 sierpnia 2026

pomiar EPSS 0,32953, percentyl 0,98272 (według FIRST.org)

Dane europejskie i statystyczne potwierdzają zainteresowanie tą luką. Według ENISA rekord figuruje jako EUVD-2008-4111 z datą początku eksploatacji 13 lipca 2026 roku. Według FIRST.org wskaźnik EPSS, szacujący prawdopodobieństwo wykorzystania podatności w ciągu 30 dni, wynosi 0,32953, a percentyl 0,98272 z pomiaru z 23 sierpnia 2026 roku oznacza, że wynik tego CVE jest wyższy niż około 98 procent wszystkich ocenianych podatności.

Co to oznacza dla firmy

Router to urządzenie na styku sieci firmowej i internetu. Kto wykonuje na nim polecenia, ten kontroluje punkt, przez który przechodzi ruch. Podatność daje napastnikowi możliwość wydawania poleceń z uprawnieniami zalogowanego administratora, a jeden z opisanych przez NVD wektorów sięga poleceń konfiguracyjnych.

Uwaga na dwie różne oceny wagi. Podstawowa ocena NVD wynosi 9.3 na 10, ale w starej skali CVSS 2.0, i oznacza poziom wysoki. Wektor tej oceny mówi o ataku z sieci, bez uwierzytelniania, z pełnym wpływem na poufność, integralność i dostępność. Według rekordu NVD ocena pomocnicza dodana przez CISA-ADP wynosi tylko 4.3 (średnia) w nowszej skali CVSS 3.1 i zakłada jedynie niski wpływ na poufność przy wymaganej interakcji użytkownika.

Źródło oceny

Skala

Wynik

Co mówi wektor

NVD (ocena podstawowa)

CVSS 2.0

9.3, wysoka

atak z sieci bez uwierzytelniania, pełny wpływ (C:C/I:C/A:C)

CISA-ADP (ocena pomocnicza, według NVD)

CVSS 3.1

4.3, średnia

atak z sieci, wymagana interakcja użytkownika, niski wpływ tylko na poufność

Dla decyzji biznesowej ważniejsze od rozstrzygania, która liczba jest trafniejsza, są dwa fakty: eksploatacja jest według CISA aktywna, a sprzęt jest po zakończeniu cyklu życia. To drugie stwierdzenie poświadcza też wpis KEV, który jako odnośnik producenta podaje stronę Cisco o statusie obsolete dla wydań IOS 12.4 Mainline, a nie biuletyn bezpieczeństwa.

Co zrobić z tym sprzętem

Wspólny poradnik AA26-194A wskazuje jedną drogę dla tej klasy błędów: aktualizować oprogramowanie i obrazy firmware urządzeń sieciowych oraz wymieniać sprzęt po zakończeniu cyklu życia na wspierany. Dla urządzenia wycofanego ze wsparcia wymiana jest rozwiązaniem docelowym.

Działanie

Uzasadnienie

Sprawdzić, czy w sieci działa Cisco 871

NVD wiąże podatność z tym modelem

Ustalić wersję systemu IOS

podatność dotyczy wydania 12.4

Sprawdzić, czy włączone jest zarządzanie przez HTTP

błąd znajduje się w komponencie HTTP Administration (według NVD)

Zaktualizować oprogramowanie i firmware urządzeń sieciowych

zalecenie poradnika AA26-194A

Zaplanować wymianę sprzętu po zakończeniu cyklu życia

zalecenie poradnika AA26-194A; wpis KEV odwołuje się do strony o statusie obsolete

Termin, który CISA wpisała w katalogu KEV, to 16 lipca 2026 roku. Tak krótki odstęp od daty wpisu pokazuje tempo reakcji, jakiego agencja oczekuje od organizacji.

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy w firmowej sieci pracuje router Cisco 871?

według NVD to jedyny model powiązany z tą podatnością

Jaka wersja systemu IOS jest zainstalowana?

podatność dotyczy wydania 12.4

Czy interfejs zarządzania przez HTTP jest włączony?

atak dotyczy komponentu HTTP Administration (według NVD)

Czy urządzenie ma aktywne wsparcie producenta?

wpis KEV odwołuje się do strony o statusie obsolete dla IOS 12.4

Kiedy ostatnio aktualizowano firmware urządzeń sieciowych?

poradnik AA26-194A zaleca bieżące aktualizacje

Odpowiedzi na te pytania wystarczą, by ocenić ekspozycję firmy. Jeśli router Cisco 871 z systemem IOS 12.4 wciąż pracuje w sieci, decyzja o jego wymianie przestaje być kwestią techniczną, a staje się decyzją o akceptowalnym ryzyku.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.