Zum Inhalt springen

CVE-2026-20192 CVE-2026-20130 CVE-2026-20234 CVE-2026-20194 CVE-2026-20237 CVE-2026-20287

Cisco Identity Services Engine: Härtungsrelease behebt mehrere kritische Schwachstellen (CVE-2026-20192 u. a.)

Kritisch 10.0 Hersteller: Cisco Veröffentlicht

Für Cisco Identity Services Engine und ISE-PIC ist ein Härtungsrelease zu mehreren kritischen Schwachstellen erschienen; einige davon sind ohne Zugangsdaten über das Netzwerk erreichbar. Spielen Sie das Cisco-Release vom September 2026 ein; Problemumgehungen sind nicht verfügbar.

Was passiert ist

Cisco hat nach einer internen Sicherheitsüberprüfung ein Software-Härtungsrelease für Cisco Identity Services Engine und Cisco ISE Passive Identity Connector veröffentlicht. Das Release ordnet die Schwachstellen den Bereichen unsachgemäße Zugriffskontrolle, unsachgemäße Neutralisierung spezieller Elemente, unzureichend geschützte Zugangsdaten, fehlerhafte Übertragung von Ressourcen zwischen Sicherheitsbereichen, Schwächen bei der Eingabevalidierung und Schwächen bei der Rechteverwaltung zu.

Die schwerwiegendsten Einträge, CVE-2026-20192 und CVE-2026-20130, weisen einen CVSS-Wert von 10 auf und lassen sich ohne Zugangsdaten und ohne Benutzerinteraktion über das Netzwerk ausnutzen. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen; der Wirkungsbereich kann sich auf andere Systemkomponenten ausweiten. Weitere Einträge sind ebenfalls kritisch und über das Netzwerk erreichbar. Sie erfordern niedrige oder hohe Privilegien, aber keine Benutzerinteraktion. CVE-2026-20287 hat einen CVSS-Wert von 6,5, erfordert hohe Privilegien und hat hohe Auswirkungen auf Vertraulichkeit und Integrität, jedoch keine auf die Verfügbarkeit.

Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder böswillige Nutzung der beschriebenen Schwachstellen zu kennen, und es gibt keine Problemumgehungen.

Wer betroffen ist

Betroffen sind die folgenden Versionen von Cisco Identity Services Engine Software: 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1. Außerdem sind die Versionen 3.1.0, 3.2.0, 3.3.0, 3.4.0 und 3.5.0 des Cisco ISE Passive Identity Connector betroffen. Wenn Sie Cisco ISE als Identity- und Access-Policy-Engine oder ISE-PIC für agentenloses Identitäts-Mapping einsetzen, prüfen Sie, ob diese Builds im Einsatz sind, und behandeln Sie dies als Priorität.

Was jetzt zu tun ist

  1. Spielen Sie das Härtungsrelease von Cisco vom September 2026 ein. Ein Fix ist verfügbar; im Sicherheitshinweis sind jedoch keine konkreten korrigierten Versionsnummern aufgeführt. Bestätigen Sie daher den passenden Build für Ihren Versionszweig über Cisco Identity Services Engine – Härtungsrelease: September 2026.
  2. Priorisieren Sie Installationen, die aus nicht oder wenig vertrauenswürdigen Netzsegmenten erreichbar sind. Da die kritischen Schwachstellen ohne Zugangsdaten über das Netzwerk ausgelöst werden können, sind exponierte Administrations- oder Serviceschnittstellen unmittelbar zu priorisieren.
  3. Es gibt keine Problemumgehungen. Beschränken Sie während der Planung des Updates den Zugriff auf betroffene Systeme auf die kleinstmögliche Menge vertrauenswürdiger Administrationsnetze.
  4. Überprüfen Sie nach dem Update, ob das System den Härtungsbuild meldet, und prüfen Sie den Zugriff auf Verwaltungsschnittstellen erneut.

Wie man es erkennt

Cisco hat zu diesen Schwachstellen keine Kompromittierungsindikatoren veröffentlicht, und Cisco PSIRT gibt an, keine öffentlichen Ankündigungen oder böswillige Nutzung zu kennen. Da die schwerwiegendsten Einträge ohne Benutzerinteraktion über das Netzwerk erreichbar sind, ermitteln Sie zunächst, welche ISE- und ISE-PIC-Schnittstellen aus nicht vertrauenswürdigen Netzwerken erreichbar sind. Nicht authentifizierter Fernzugriff ist die Angriffsfläche, die diese Releases schließen.

Über den Patch hinaus

Diese Erkenntnisse machen deutlich, dass Identitätsinfrastruktur häufig aus mehr Netzwerken erreichbar ist als beabsichtigt und die hier beschriebenen kritischen Schwachstellen ohne Zugangsdaten ausgenutzt werden können. Nach dem Einspielen der Sicherheitsupdates lohnt es sich, die Angriffsfläche aus derselben Perspektive zu betrachten, die die CVSS-Vektoren beschreiben. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, exponierte Verwaltungsschnittstellen zu erfassen und zu reduzieren. Mit Lieferkettenschutz & Drittanbieterrisiken behalten Sie Sicherheitshinweise zu den Identitätsprodukten im Blick, auf die Sie angewiesen sind.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20192
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20192
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-20130
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20130
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-20234
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20234
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-20194
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20194
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-20237
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20237
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-20287
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20287
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.