CVE-2026-20192 CVE-2026-20130 CVE-2026-20234 CVE-2026-20194 CVE-2026-20237 CVE-2026-20287
Cisco Identity Services Engine: Härtungsrelease behebt mehrere kritische Schwachstellen (CVE-2026-20192 u. a.)
Für Cisco Identity Services Engine und ISE-PIC ist ein Härtungsrelease zu mehreren kritischen Schwachstellen erschienen; einige davon sind ohne Zugangsdaten über das Netzwerk erreichbar. Spielen Sie das Cisco-Release vom September 2026 ein; Problemumgehungen sind nicht verfügbar.
Was passiert ist
Cisco hat nach einer internen Sicherheitsüberprüfung ein Software-Härtungsrelease für Cisco Identity Services Engine und Cisco ISE Passive Identity Connector veröffentlicht. Das Release ordnet die Schwachstellen den Bereichen unsachgemäße Zugriffskontrolle, unsachgemäße Neutralisierung spezieller Elemente, unzureichend geschützte Zugangsdaten, fehlerhafte Übertragung von Ressourcen zwischen Sicherheitsbereichen, Schwächen bei der Eingabevalidierung und Schwächen bei der Rechteverwaltung zu.
Die schwerwiegendsten Einträge, CVE-2026-20192 und CVE-2026-20130, weisen einen CVSS-Wert von 10 auf und lassen sich ohne Zugangsdaten und ohne Benutzerinteraktion über das Netzwerk ausnutzen. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen; der Wirkungsbereich kann sich auf andere Systemkomponenten ausweiten. Weitere Einträge sind ebenfalls kritisch und über das Netzwerk erreichbar. Sie erfordern niedrige oder hohe Privilegien, aber keine Benutzerinteraktion. CVE-2026-20287 hat einen CVSS-Wert von 6,5, erfordert hohe Privilegien und hat hohe Auswirkungen auf Vertraulichkeit und Integrität, jedoch keine auf die Verfügbarkeit.
Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder böswillige Nutzung der beschriebenen Schwachstellen zu kennen, und es gibt keine Problemumgehungen.
Wer betroffen ist
Betroffen sind die folgenden Versionen von Cisco Identity Services Engine Software: 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1. Außerdem sind die Versionen 3.1.0, 3.2.0, 3.3.0, 3.4.0 und 3.5.0 des Cisco ISE Passive Identity Connector betroffen. Wenn Sie Cisco ISE als Identity- und Access-Policy-Engine oder ISE-PIC für agentenloses Identitäts-Mapping einsetzen, prüfen Sie, ob diese Builds im Einsatz sind, und behandeln Sie dies als Priorität.
Was jetzt zu tun ist
- Spielen Sie das Härtungsrelease von Cisco vom September 2026 ein. Ein Fix ist verfügbar; im Sicherheitshinweis sind jedoch keine konkreten korrigierten Versionsnummern aufgeführt. Bestätigen Sie daher den passenden Build für Ihren Versionszweig über Cisco Identity Services Engine – Härtungsrelease: September 2026.
- Priorisieren Sie Installationen, die aus nicht oder wenig vertrauenswürdigen Netzsegmenten erreichbar sind. Da die kritischen Schwachstellen ohne Zugangsdaten über das Netzwerk ausgelöst werden können, sind exponierte Administrations- oder Serviceschnittstellen unmittelbar zu priorisieren.
- Es gibt keine Problemumgehungen. Beschränken Sie während der Planung des Updates den Zugriff auf betroffene Systeme auf die kleinstmögliche Menge vertrauenswürdiger Administrationsnetze.
- Überprüfen Sie nach dem Update, ob das System den Härtungsbuild meldet, und prüfen Sie den Zugriff auf Verwaltungsschnittstellen erneut.
Wie man es erkennt
Cisco hat zu diesen Schwachstellen keine Kompromittierungsindikatoren veröffentlicht, und Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder böswillige Nutzung zu kennen. Da die schwerwiegendsten Einträge ohne Benutzerinteraktion über das Netzwerk erreichbar sind, ermitteln Sie zunächst, welche ISE- und ISE-PIC-Schnittstellen aus nicht vertrauenswürdigen Netzwerken erreichbar sind. Nicht authentifizierter Fernzugriff ist die Angriffsfläche, die diese Releases schließen.
Über den Patch hinaus
Diese Erkenntnisse machen deutlich, dass Identitätsinfrastruktur häufig aus mehr Netzwerken erreichbar ist als beabsichtigt und die hier beschriebenen kritischen Schwachstellen ohne Zugangsdaten ausgenutzt werden können. Nach dem Einspielen der Sicherheitsupdates lohnt es sich, die Angriffsfläche aus derselben Perspektive zu betrachten, die die CVSS-Vektoren beschreiben. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, exponierte Verwaltungsschnittstellen zu erfassen und zu reduzieren. Mit Lieferkettenschutz & Drittanbieterrisiken behalten Sie Sicherheitshinweise zu den Identitätsprodukten im Blick, auf die Sie angewiesen sind.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20192 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20192 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-20130 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20130 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-20234 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20234 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-20194 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20194 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-20237 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20237 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-20287 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20287 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |