Zusammenfassung

  • Ciscos Überarbeitung vom 11. September aktualisiert die Verfügbarkeit von IOS XR 26.2.2 und 26.3.1. Sie werden als erste Versionen genannt, die die Korrekturen des Sicherheitshinweises enthalten.
  • Ein integrierter Softwarestand und passende SMU-Pakete sind unterschiedliche Wartungswege. Der Bezug von Software belegt weder ihre Eignung für das vorhandene Netz noch eine abgeschlossene Fehlerbehebung.

Wartung wird oft nach Tätigkeiten eingekauft: Software bereitstellen, ein Paket installieren, einen Techniker einsetzen. Für den Netzbetreiber zählt am Ende jedoch ein anderer Gegenstand – ein dokumentierter, korrigierter Betriebszustand. Ciscos jüngste Aktualisierung zu IOS XR zeigt, wie viel Arbeit zwischen diesen beiden Einheiten liegen kann.

Die Fassung 2.0 des Sicherheitshinweises trägt das Datum 11. September. Sie aktualisiert die Verfügbarkeit der korrigierten Versionen 26.2.2 und 26.3.1. Die Erstveröffentlichung erfolgte bereits am 2. September. Die Nachricht betrifft somit die verfügbaren Abhilfen, nicht einen am 11. September neu bekannt gewordenen Angriff.

Integrierte Versionen können die getrennte Verwaltung mehrerer Korrekturen vereinfachen. Dafür muss der neue Softwarestand für die tatsächlich vorhandenen Geräte und Konfigurationen qualifiziert werden. Software Maintenance Updates, kurz SMUs, setzen dagegen an bestimmten Versionen, Komponenten und Plattformen an. Dieser Weg kann den Softwarewechsel enger begrenzen, lässt aber die Auswahl der zutreffenden Pakete und die Prüfung ihres Zusammenspiels als Aufgabe bestehen.

Wartungsweg Mögliche Vereinfachung Verbleibender Nachweis
Integrierte korrigierte Version Korrekturen des Hinweises in einem Versionsstand Unterstützung der vorhandenen Hardware und Konfiguration sowie Abnahme des Ergebnisses
Zutreffende SMUs Behebung innerhalb eines bestimmten Softwarezweigs Passende Pakete, Installationswirkung und tatsächlich erreichter Zustand

Die Quelle liefert keinen Kostenvergleich für ein konkretes Netz. Ein weitgehend einheitlicher Gerätebestand kann einen anderen Prüfaufwand verursachen als ein Bestand mit vielen örtlichen Sonderkonfigurationen. Allein aus der Zahl der angebotenen Dateien lässt sich deshalb keine wirtschaftliche Rangfolge der beiden Wege ableiten.

Cisco nennt ungefähr 16 möglicherweise verfügbare SMUs je Version und warnt zugleich davor, sämtliche Pakete auf sämtliche Plattformen und Versionen zu beziehen. Einige Tabelleneinträge sind noch als künftige Veröffentlichungen gekennzeichnet. Hinzu kommen Einschränkungen für optische Plattformen und Ausnahmen einzelner Funktionsbereiche. Eine pauschale Liste für jeden Router wäre nicht die Aussage des Hinweises.

Auch sieben CVE-Kennungen bedeuten hier nicht nachweislich sieben einzelne Fehler. Cisco hat intern gefundene Schwachstellen nach ihrer Fehlerklasse zusammengefasst und den Gruppen Kennungen zugeordnet. Der Schweregrad einer Gruppe entspricht der höchsten potenziellen Schwere einer zugrunde liegenden Schwachstelle dieser Klasse. Wer daraus eine einfache Stückzahl für einen Managementbericht macht, verliert einen Teil der Bedeutung.

Der allgemeine SMU-Leitfaden von Cisco beschreibt die Bindung an Softwareversion, Komponente und Plattform. Die jeweilige README-Datei dokumentiert Neustarttyp und Installationswirkung. Ein Prozessneustart kann Verkehrsverluste verursachen; eine Aktualisierung im laufenden Betrieb hängt von der Unterstützung durch Betriebssystem und Plattform ab. Daraus folgt keine konkrete Zusicherung für jedes September-Paket. Dessen Eigenschaften müssen anhand der eigenen Dokumentation geklärt werden.

Der wirtschaftliche Restaufwand bleibt auch bei einem kostenfreien, berechtigten Softwarebezug bestehen. Der Sicherheitshinweis hält an gültigen Lizenzen fest und erläutert für bestimmte Kunden einen Weg über das TAC zu einer kostenlosen Aktualisierung, darunter Kunden ohne Cisco-Servicevertrag. Das ist weder ein allgemeiner Downloadanspruch noch eine Zusage unentgeltlicher Engineering-Leistung. Testumgebung, Personal, verfügbare Kapazität und ein akzeptiertes Wartungsfenster sind eigene Ressourcen.

Cisco erklärt, die Probleme seien bei internen Tests gefunden worden und eine aktive Ausnutzung sei nicht bekannt. Das beschreibt den Kenntnisstand des Herstellers, nicht die nachgewiesene Sicherheit eines ungepatchten Netzes. Zugleich nennt Cisco keine Umgehungslösung, die diese Schwachstellen behebt. Den Änderungsaufwand zu planen soll die Umsetzung ermöglichen, nicht die Korrektur ersetzen.

Belegt sind weder Kundenausfälle noch konkrete Wartungskosten oder abgeschlossene Rollouts. Belegt ist eine veränderte Auswahl verfügbarer korrigierter Software. Ob dadurch Paketverwaltung entfällt oder zusätzliche Versionsqualifizierung entsteht, entscheidet sich am Gerätebestand und am Leistungsumfang des Wartungsvertrags.