Zum Inhalt springen

CVE-2026-20306 CVE-2026-20305

Befehlsinjektion in Cisco Identity Services Engine ermöglicht authentifizierten Angreifern Root-Zugriff (CVE-2026-20305, CVE-2026-20306)

Kritisch 9.1 Hersteller: Cisco Veröffentlicht

Zwei kritische Schwachstellen durch Befehlsinjektion in Cisco Identity Services Engine und ISE-PIC ermöglichen einem authentifizierten Administrator, Code mit Root-Rechten auszuführen. In Einzelknoten-ISE-Bereitstellungen kann ein ausgenutzter Knoten nicht mehr verfügbar sein und neue Netzzugriffe blockieren. Cisco hat Korrekturen veröffentlicht; eine Problemumgehung gibt es nicht.

Was passiert ist

Zwei Schwachstellen durch Befehlsinjektion wurden für Cisco Identity Services Engine (ISE) und Cisco ISE Passive Identity Connector (ISE-PIC) veröffentlicht. CVE-2026-20306 betrifft die REST-API; CVE-2026-20305 betrifft die Diagnosewerkzeuge. Beide sind über das Netzwerk für einen entfernten Angreifer erreichbar; der Angreifer muss jedoch über gültige administrative Zugangsdaten verfügen. Eine Benutzerinteraktion ist nicht erforderlich.

Die Schwachstellen entstehen durch unzureichende Validierung benutzerseitiger Eingaben. Durch das Senden manipulierter Befehle an die webbasierte Verwaltungsoberfläche könnte ein Angreifer beliebigen Code auf dem zugrunde liegenden Betriebssystem ausführen und so Root-Rechte erlangen. In Einzelknoten-ISE-Bereitstellungen könnte eine erfolgreiche Ausnutzung außerdem den betroffenen Knoten nicht mehr verfügbar machen und dadurch den Netzzugriff für Endpunkte blockieren, die noch nicht authentifiziert sind, bis der Knoten wiederhergestellt ist.

Das Product Security Incident Response Team von Cisco teilt mit, dass ihm keine öffentlichen Ankündigungen oder böswilligen Nutzungen dieser Schwachstellen bekannt sind.

Wer betroffen ist

Betroffen ist Cisco Identity Services Engine Software. Für CVE-2026-20306: 3.4 Patch 4, 3.4 Patch 5, 3.4 Patch 6 und 3.5 Patch 3. Für CVE-2026-20305: 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1.

Betroffen ist Cisco ISE Passive Identity Connector. Für CVE-2026-20306: 3.4.0. Für CVE-2026-20305: 3.1.0, 3.2.0, 3.3.0 und 3.4.0.

Diese Produkte stellen Dienste für Identitäts- und Netzwerkzugriffskontrolle bereit. Ein kompromittierter oder nicht verfügbarer Knoten kann Entscheidungen über den Netzzugriff beeinflussen.

Was jetzt zu tun ist

Cisco hat Korrekturen für diese Schwachstellen veröffentlicht; die konkreten Nummern der korrigierten Builds sind in dieser Zusammenfassung jedoch nicht aufgeführt. Nutzen Sie den Cisco-Sicherheitshinweis, um das korrekte Release für Ihren Versionszweig zu bestätigen.

  1. Identifizieren Sie Ihre Cisco-ISE- und ISE-PIC-Bereitstellungen und gleichen Sie sie mit den oben genannten betroffenen Versionen ab.
  2. Spielen Sie die korrigierte Software für Ihr Release ein. Für diese Schwachstellen gibt es keine Problemumgehungen.
  3. Beschränken Sie bis zum Abschluss der Sicherheitsupdates den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige administrative Netze.
  4. Überprüfen Sie administrative Sitzungen auf unerwartete Befehlsaktivitäten oder Konfigurationsänderungen.

Wie man es erkennt

Die Ausnutzung erfolgt über die webbasierte Verwaltungsoberfläche unter Verwendung administrativer Zugangsdaten. Überprüfen Sie administrative Sitzungsprotokolle und Konfigurationsänderungen der Verwaltungsoberfläche auf unerwartete Befehle. In Einzelknoten-ISE-Bereitstellungen kann eine ungeplante Nichtverfügbarkeit des Knotens, die bis zur Wiederherstellung anhält, auf eine Ausnutzung hindeuten.

Über den Patch hinaus

Befehlsinjektion in einer Verwaltungsoberfläche ist ein Problem, das durch Tests mit authentifiziertem Zugriff und Härtung gefunden werden sollte, bevor ein Angreifer es ausnutzen kann. Implementierungs- und Sicherheitsbewertungsleistungen umfassen Penetrationstests und Konfigurationsprüfungen für Cisco-Umgebungen. Sobald administrative Zugriffe missbraucht werden, hinterlassen die daraus resultierende Codeausführung und Rechteausweitung Signale, auf die Managed Detection and Response (MDR) über EDR und SIEM achtet. Spielen Sie zuerst Sicherheitsupdates ein und schließen Sie anschließend diese Lücke.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20306
Cisco Identity Services Engine Software
3.4 Patch 4
3.4 Patch 5
3.5 Patch 3
3.4 Patch 6
Noch keine behobene Version angegeben
CVE-2026-20306
Cisco ISE Passive Identity Connector
3.4.0Noch keine behobene Version angegeben
CVE-2026-20305
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20305
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.