CVE-2026-20284 CVE-2026-20283 CVE-2026-20282
Cisco ISE: SQL-Injection, Command-Injection und Schreibzugriff auf das Betriebssystem in APIs (CVE-2026-20282, CVE-2026-20283, CVE-2026-20284)
Drei Schwachstellen, die eine Authentifizierung erfordern, betreffen Cisco Identity Services Engine: SQL-Injection in der SXP REST API, Command-Injection in der IPsec Open API und Schreibzugriff über manipulierte HTTP-Anfragen. Cisco stellt Korrekturen bereit; für die IPsec-API-Schwachstelle existiert eine Problemumgehung.
Was passiert ist
Drei Schwachstellen in Cisco Identity Services Engine werden im Cisco-Sicherheitshinweis cisco-sa-ise-mult-vul-ymSsTlcC behandelt. Alle drei sind über das Netzwerk erreichbar und setzen gültige administrative Anmeldedaten voraus.
CVE-2026-20284 ist eine SQL-Injection-Schwachstelle in der SXP REST API. Ein Angreifer mit administrativen Anmeldedaten, aktiviertem SXP und mindestens einer konfigurierten SXP-Verbindung kann manipulierte Eingaben senden, um die zugrunde liegende Datenbank einzusehen oder zu verändern. In einer Einzelknoten-Bereitstellung kann die Ausnutzung dazu führen, dass der Knoten nicht mehr verfügbar ist, sodass Endpunkte, die sich noch nicht authentifiziert haben, bis zur Wiederherstellung des Knotens nicht auf das Netzwerk zugreifen können.
CVE-2026-20283 ist eine Command-Injection-Schwachstelle in der IPsec Open API. Mit administrativen Anmeldedaten kann ein Angreifer auf einem Knoten mit mehr als einer Netzwerkschnittstelle und einem konfigurierten aktiven IPsec-Tunnel beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen. CVE-2026-20282 ermöglicht es einem authentifizierten Angreifer mit administrativen Rechten, durch eine manipulierte HTTP-Anfrage Schreibzugriff auf das zugrunde liegende Betriebssystem zu erlangen. Cisco weist darauf hin, dass es diesen beiden Schwachstellen eine hohe statt einer mittleren Sicherheitsauswirkung zugeordnet hat, weil von der erreichten Berechtigungsstufe aus leicht Root-Rechte zu erlangen sind. Dem Cisco PSIRT ist eine öffentliche Ankündigung bekannt; eine böswillige Nutzung ist ihm nicht bekannt. CVE-2026-20284 hat einen CVSS-3.1-Wert von 9,1; CVE-2026-20283 und CVE-2026-20282 haben Werte von 6,5 bzw. 4,9.
Wer betroffen ist
Betroffen ist die Software Cisco Identity Services Engine. CVE-2026-20284 und CVE-2026-20282 betreffen die Versionen 3.1.0, 3.1.0 p1 bis p5, 3.2.0 und 3.2.0 p1. CVE-2026-20283 betrifft 3.3.0, 3.3 Patch 1 bis Patch 5, 3.4.0 und 3.4 Patch 1. In der für CVE-2026-20284 beschriebenen Einzelknoten-DoS-Situation wären Endpunkte, die sich noch nicht authentifiziert haben, bis zur Wiederherstellung des Knotens nicht in der Lage, auf das Netzwerk zuzugreifen.
Was jetzt zu tun ist
- Spielen Sie das von Cisco bereitgestellte korrigierte Release ein. Cisco hat Korrekturen bereitgestellt, die konkreten Nummern der korrigierten Versionen sind in den Versionsdaten dieser Seite jedoch nicht aufgeführt. Ziehen Sie den auf dieser Seite verlinkten Cisco-Sicherheitshinweis heran, um das für Ihre aktuelle Version passende Release zu ermitteln.
- Nur für CVE-2026-20283 gilt: Wenn ein IPsec-VTI-Tunnel über die API erstellt wurde, nutzen Sie die Problemumgehung. Wechseln Sie in der Cisco-ISE-Weboberfläche zu Administration > System > Settings > Protocols > IPsec > Native IPsec, entfernen Sie den Tunnel mit der anfälligen Konfiguration und fügen Sie ihn anschließend über die Weboberfläche wieder hinzu. Cisco gibt an, dass die Weboberfläche die anfällige Konfiguration nicht zulässt.
- Für CVE-2026-20282 und CVE-2026-20284 ist keine Problemumgehung verfügbar; das Einspielen der Sicherheitsupdates ist die einzige direkte Abhilfe.
- Bis die Sicherheitsupdates eingespielt sind, schränken Sie den Zugriff auf die ISE-Verwaltungs- und API-Schnittstellen auf vertrauenswürdige Verwaltungsnetze ein und prüfen Sie die Aktivität administrativer Konten auf unerwartete Änderungen.
Wie man es erkennt
Die hier bereitgestellten Daten des Sicherheitshinweises enthalten keine Indikatoren für eine Kompromittierung. Da alle drei Schwachstellen gültige administrative Anmeldedaten voraussetzen, prüfen Sie administrative Anmeldungen und Konfigurationsänderungen auf unerwartete Aktivitäten. Achten Sie insbesondere auf IPsec-VTI-Tunnel, die über die API statt über die Weboberfläche erstellt wurden, und darauf, ob eine Einzelknoten-ISE nicht mehr verfügbar wird, während sich Endpunkte nicht authentifizieren können. Ein Ausfall ist eine mögliche Folge von CVE-2026-20284, kein Nachweis für eine Ausnutzung.
Über den Patch hinaus
Über die Sicherheitsupdates hinaus handelt es sich hier um ein Drittanbieterrisiko auf der Ebene der Netzwerkzugriffskontrolle: Cisco ISE liegt im Authentifizierungspfad, sodass eine Kompromittierung der Datenbank oder des Betriebssystems Auswirkungen auf die gesamte IT-Umgebung hat. Lieferkettenschutz & Drittanbieterrisiko ist der Service, um Anbietersoftware wie diese in Ihrer Umgebung zu verfolgen und zu bewerten. Wenn Sie Unterstützung bei der Priorisierung der Behebung benötigen, buchen Sie einen Termin.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20284 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20283 Cisco Identity Services Engine Software | 3.3.0 3.3 Patch 2 3.3 Patch 1 3.3 Patch 3 3.4.0 3.3 Patch 4 3.4 Patch 1 3.3 Patch 5 | Noch keine behobene Version angegeben |
| CVE-2026-20282 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |