CVE-2026-20306 CVE-2026-20305
Befehlsinjektion in Cisco Identity Services Engine ermöglicht authentifizierten Angreifern Root-Zugriff (CVE-2026-20305, CVE-2026-20306)
Zwei kritische Schwachstellen durch Befehlsinjektion in Cisco Identity Services Engine und ISE-PIC ermöglichen einem authentifizierten Administrator, Code mit Root-Rechten auszuführen. In Einzelknoten-ISE-Bereitstellungen kann ein ausgenutzter Knoten nicht mehr verfügbar sein und neue Netzzugriffe blockieren. Cisco hat Korrekturen veröffentlicht; eine Problemumgehung gibt es nicht.
Was passiert ist
Zwei Schwachstellen durch Befehlsinjektion wurden für Cisco Identity Services Engine (ISE) und Cisco ISE Passive Identity Connector (ISE-PIC) veröffentlicht. CVE-2026-20306 betrifft die REST-API; CVE-2026-20305 betrifft die Diagnosewerkzeuge. Beide sind über das Netzwerk für einen entfernten Angreifer erreichbar; der Angreifer muss jedoch über gültige administrative Zugangsdaten verfügen. Eine Benutzerinteraktion ist nicht erforderlich.
Die Schwachstellen entstehen durch unzureichende Validierung benutzerseitiger Eingaben. Durch das Senden manipulierter Befehle an die webbasierte Verwaltungsoberfläche könnte ein Angreifer beliebigen Code auf dem zugrunde liegenden Betriebssystem ausführen und so Root-Rechte erlangen. In Einzelknoten-ISE-Bereitstellungen könnte eine erfolgreiche Ausnutzung außerdem den betroffenen Knoten nicht mehr verfügbar machen und dadurch den Netzzugriff für Endpunkte blockieren, die noch nicht authentifiziert sind, bis der Knoten wiederhergestellt ist.
Das Product Security Incident Response Team von Cisco teilt mit, dass ihm keine öffentlichen Ankündigungen oder böswilligen Nutzungen dieser Schwachstellen bekannt sind.
Wer betroffen ist
Betroffen ist Cisco Identity Services Engine Software. Für CVE-2026-20306: 3.4 Patch 4, 3.4 Patch 5, 3.4 Patch 6 und 3.5 Patch 3. Für CVE-2026-20305: 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1.
Betroffen ist Cisco ISE Passive Identity Connector. Für CVE-2026-20306: 3.4.0. Für CVE-2026-20305: 3.1.0, 3.2.0, 3.3.0 und 3.4.0.
Diese Produkte stellen Dienste für Identitäts- und Netzwerkzugriffskontrolle bereit. Ein kompromittierter oder nicht verfügbarer Knoten kann Entscheidungen über den Netzzugriff beeinflussen.
Was jetzt zu tun ist
Cisco hat Korrekturen für diese Schwachstellen veröffentlicht; die konkreten Nummern der korrigierten Builds sind in dieser Zusammenfassung jedoch nicht aufgeführt. Nutzen Sie den Cisco-Sicherheitshinweis, um das korrekte Release für Ihren Versionszweig zu bestätigen.
- Identifizieren Sie Ihre Cisco-ISE- und ISE-PIC-Bereitstellungen und gleichen Sie sie mit den oben genannten betroffenen Versionen ab.
- Spielen Sie die korrigierte Software für Ihr Release ein. Für diese Schwachstellen gibt es keine Problemumgehungen.
- Beschränken Sie bis zum Abschluss der Sicherheitsupdates den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige administrative Netze.
- Überprüfen Sie administrative Sitzungen auf unerwartete Befehlsaktivitäten oder Konfigurationsänderungen.
Wie man es erkennt
Die Ausnutzung erfolgt über die webbasierte Verwaltungsoberfläche unter Verwendung administrativer Zugangsdaten. Überprüfen Sie administrative Sitzungsprotokolle und Konfigurationsänderungen der Verwaltungsoberfläche auf unerwartete Befehle. In Einzelknoten-ISE-Bereitstellungen kann eine ungeplante Nichtverfügbarkeit des Knotens, die bis zur Wiederherstellung anhält, auf eine Ausnutzung hindeuten.
Über den Patch hinaus
Befehlsinjektion in einer Verwaltungsoberfläche ist ein Problem, das durch Tests mit authentifiziertem Zugriff und Härtung gefunden werden sollte, bevor ein Angreifer es ausnutzen kann. Implementierungs- und Sicherheitsbewertungsleistungen umfassen Penetrationstests und Konfigurationsprüfungen für Cisco-Umgebungen. Sobald administrative Zugriffe missbraucht werden, hinterlassen die daraus resultierende Codeausführung und Rechteausweitung Signale, auf die Managed Detection and Response (MDR) über EDR und SIEM achtet. Spielen Sie zuerst Sicherheitsupdates ein und schließen Sie anschließend diese Lücke.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20306 Cisco Identity Services Engine Software | 3.4 Patch 4 3.4 Patch 5 3.5 Patch 3 3.4 Patch 6 | Noch keine behobene Version angegeben |
| CVE-2026-20306 Cisco ISE Passive Identity Connector | 3.4.0 | Noch keine behobene Version angegeben |
| CVE-2026-20305 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-20305 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 | Noch keine behobene Version angegeben |