Cisco Releases Patches for Critical Infrastructure Vulnerabilities
Cisco has issued security advisories for unpatched S/MIME vulnerabilities in Secure Email and critical RCE and authentication bypass flaws across its IOS XR, Nexus, and VoIP phone product lines.
CVE search metadata
CVE search record: CVE-2026-20354. Severity: medium. CVSS: 5.9. KEV: no. Product: Secure Email (<= 16.5.0), IOS XR, Nexus 9000 Series Switches, Desk Phone 9800, IP Phone 7800, IP Phone 8800, Video Phone 8875. Brief: Cisco Releases Patches for Critical Infrastructure Vulnerabilities. Brief link: https://feed.craftedsignal.io/briefs/2026-09-cisco-security-advisories/
CVE search record: CVE-2026-20355. Severity: medium. CVSS: 5.9. KEV: no. Product: Secure Email (<= 16.5.0), IOS XR, Nexus 9000 Series Switches, Desk Phone 9800, IP Phone 7800, IP Phone 8800, Video Phone 8875. Brief: Cisco Releases Patches for Critical Infrastructure Vulnerabilities. Brief link: https://feed.craftedsignal.io/briefs/2026-09-cisco-security-advisories/
CVE search record: CVE-2026-20274. Severity: critical. CVSS: 9.8. KEV: no. Product: Secure Email (<= 16.5.0), IOS XR, Nexus 9000 Series Switches, Desk Phone 9800, IP Phone 7800, IP Phone 8800, Video Phone 8875. Brief: Cisco Releases Patches for Critical Infrastructure Vulnerabilities. Brief link: https://feed.craftedsignal.io/briefs/2026-09-cisco-security-advisories/
CVE search record: CVE-2026-20279. Severity: critical. CVSS: 9.8. KEV: no. Product: Secure Email (<= 16.5.0), IOS XR, Nexus 9000 Series Switches, Desk Phone 9800, IP Phone 7800, IP Phone 8800, Video Phone 8875. Brief: Cisco Releases Patches for Critical Infrastructure Vulnerabilities. Brief link: https://feed.craftedsignal.io/briefs/2026-09-cisco-security-advisories/
CVE search record: CVE-2026-20281. Severity: high. CVSS: 7.5. KEV: no. Product: Secure Email (<= 16.5.0), IOS XR, Nexus 9000 Series Switches, Desk Phone 9800, IP Phone 7800, IP Phone 8800, Video Phone 8875. Brief: Cisco Releases Patches for Critical Infrastructure Vulnerabilities. Brief link: https://feed.craftedsignal.io/briefs/2026-09-cisco-security-advisories/
Cisco has released a series of security advisories detailing multiple vulnerabilities across its enterprise product portfolio. Two unpatched, publicly disclosed medium-severity vulnerabilities (CVE-2026-20354 and CVE-2026-20355) affect the S/MIME decryption functionality in Secure Email running AsyncOS version 16.5.0 or earlier. These flaws permit man-in-the-middle (MitM) attacks by failing to properly validate message integrity, potentially exposing encrypted email content.
Simultaneously, Cisco has addressed several critical-severity vulnerabilities in networking and communication hardware. This includes remote code execution (RCE) and authentication bypass flaws in IOS XR and Nexus 9000 series switches (CVE-2026-20274, CVE-2026-20279, CVE-2026-20212). The Nexus 9000 vulnerability is particularly severe, allowing unauthenticated remote attackers to execute code with root privileges by connecting to accessible TCP ports. Additionally, a high-severity denial-of-service (DoS) vulnerability (CVE-2026-20281) affects multiple models of Cisco Desk and IP phones using the Session Initiation Protocol (SIP). While no active exploitation is currently observed, the public disclosure of these flaws increases the risk to enterprise networks.
Impact
Successful exploitation of these vulnerabilities could lead to full system compromise of core networking equipment, unauthorized access to sensitive internal email communications, and significant denial-of-service impacts on telecommunications hardware. These products are foundational in enterprise environments, and compromise could facilitate lateral movement, data exfiltration, and operational disruption.
Recommendation
- Prioritize the application of vendor-provided patches for all affected Cisco hardware, specifically targeting critical-severity CVE-2026-20274, CVE-2026-20279, and CVE-2026-20212.
- Implement strict network access controls to limit exposure of management interfaces and TCP ports on Nexus 9000 series switches to trusted internal networks only.
- Monitor for unusual traffic patterns between email gateways, as the unpatched S/MIME flaws in Secure Email may allow for interception of encrypted traffic.
- Review the official Cisco security advisories for the specific patch release versions associated with each listed CVE to ensure comprehensive remediation.
Immediate actions
Patch all Cisco IOS XR and Nexus 9000 switches immediately upon receipt of official firmware updates
Mitigations
Restrict TCP port access on Nexus 9000 series switches to trusted management subnets
CVE-2026-20212