Кратко

  • Редакция уведомления Cisco от 11 сентября уточняет доступность IOS XR 26.2.2 и 26.3.1 — первых версий, содержащих описанные исправления. Исходное уведомление вышло 2 сентября.
  • Переход на версию со встроенными исправлениями и применение подходящих SMU требуют разного набора работ. Полученный файл ещё не означает исправленную и проверенную сеть.

В договоре сопровождения можно легко посчитать установленные пакеты. Гораздо сложнее определить, какие изменения действительно доведены до проверенного рабочего состояния. Последнее обновление уведомления Cisco об IOS XR делает эту разницу предметной: оператору доступны разные пути исправления, а вместе с ними — разные затраты на подготовку и приёмку.

Редакция 2.0 уведомления датирована 11 сентября и обновляет сведения о доступности версий 26.2.2 и 26.3.1. Cisco называет их первыми версиями, включающими исправления описанных уязвимостей. Это продолжение публикации от 2 сентября, а не сообщение о впервые раскрытой проблеме или подтверждённой атаке 11 сентября.

Версия со встроенными исправлениями может сократить раздельное администрирование пакетов. Однако переход на неё требует проверки поддержки установленного оборудования, конфигурации и необходимых функций. Software Maintenance Updates, или SMU, предназначены для конкретных версий, компонентов и платформ. Они могут ограничить масштаб изменения программного обеспечения, но оставляют работу по подбору пакетов и подтверждению результата.

Путь исправления Что может упроститься Что ещё требуется подтвердить
Версия со встроенными исправлениями Получение исправлений уведомления в составе одной версии Совместимость с установленной конфигурацией и принятый результат изменения
Подходящие SMU Исправление в пределах определённой программной ветки Применимость пакетов, влияние установки и фактическое состояние системы

Универсального экономического победителя источники не называют. Однородная сеть и парк с множеством локальных исключений потребуют разных проверок. Доступность одного и того же программного обеспечения не делает одинаковой стоимость его внедрения.

Cisco пишет, что для каждой версии может быть доступно примерно 16 SMU, одновременно предупреждая: не все пакеты подходят ко всем версиям и платформам. В таблице есть уже доступные позиции и будущие выпуски, ограничения для оптических платформ и исключения по функциональным областям. Поэтому схема «установить одинаковые 16 пакетов на все маршрутизаторы» не следует из уведомления.

Не стоит упрощать и число уязвимостей. Cisco объединила несколько внутренних находок по классам слабостей и присвоила каждой группе идентификатор CVE. Семь идентификаторов не доказывают, что отдельных дефектов ровно семь. Оценка серьёзности группы соответствует наибольшей потенциальной серьёзности входящей в неё уязвимости. Превращение таких групп в простой счётчик для отчётности может исказить объём проблемы.

Общее руководство Cisco по SMU объясняет зависимость пакетов от версии, компонента и платформы. Тип перезапуска и влияние установки указаны в README каждого пакета. Перезапуск процессов не обязательно обходится без потери трафика, а обновление в работающей системе зависит от поддержки операционной системы и платформы. Руководство даёт общий контекст, но не подтверждает конкретное поведение каждого сентябрьского пакета.

Отдельно проходит граница между правом получить программу и услугой по её внедрению. В уведомлении сохраняется требование действующей лицензии и описан путь через TAC для определённых клиентов, имеющих право на бесплатное обновление, в том числе без сервисного контракта Cisco. Это не безусловное разрешение на скачивание для любого пользователя. Даже бесплатное получение подходящего программного обеспечения не предоставляет испытательный стенд, время инженеров, резерв мощности или согласованное окно работ.

Cisco сообщает, что проблемы обнаружены при внутренних проверках и об их активной эксплуатации не известно. Это описание осведомлённости поставщика, а не гарантия безопасности неисправленного оборудования. Компания также указывает, что обходных решений, устраняющих эти уязвимости, нет. Планирование работ должно обеспечивать исправление, а не подменять его.

Материалы не подтверждают клиентских аварий, фактических счетов за обслуживание или доли завершённых обновлений. Доказанное изменение — доступность интегрированных исправленных версий. Оно может заменить часть работы с отдельными пакетами более широкой проверкой версии. Каким окажется баланс, зависит от реального парка и от того, что именно включено в договор сопровождения.