Zum Inhalt springen

CVE-2026-20307 CVE-2026-20176 CVE-2026-20211

Cisco Identity Services Engine: Schwachstellen durch Remotecodeausführung (CVE-2026-20307, CVE-2026-20176, CVE-2026-20211)

Kritisch 9.9 Hersteller: Cisco Veröffentlicht

Drei kritische Schwachstellen in Cisco Identity Services Engine ermöglichen es authentifizierten Administratorinnen und Administratoren, Befehle auf dem zugrunde liegenden Betriebssystem auszuführen. Es gibt keine Workarounds; Cisco hat Korrekturen veröffentlicht. Schränken Sie den Verwaltungszugriff ein und spielen Sie das Update des Herstellers ein.

Was passiert ist

Drei Schwachstellen betreffen die webbasierte Verwaltungsoberfläche von Cisco Identity Services Engine (ISE). CVE-2026-20307 ermöglicht es einem authentifizierten entfernten Angreifer mit administrativen Zugangsdaten, die zumindest geringe Berechtigungen aufweisen, ein manipuliertes serialisiertes Java-Objekt zu senden, das auf unsichere Weise deserialisiert wird, beliebige Befehle auszuführen und eine Rechteausweitung bis auf root zu erreichen. CVE-2026-20176 und CVE-2026-20211 setzen gültige administrative Zugangsdaten mit hohen Berechtigungen voraus. Eine der beiden Schwachstellen entsteht dadurch, dass über eine manipulierte HTTP-Anfrage übermittelte Benutzereingaben unzureichend validiert werden, die andere durch unsichere Deserialisierung von Java-Objekten. Beide können zu einem Zugriff auf System- oder Benutzerebene führen, gefolgt von einer Rechteausweitung bis auf root.

Alle drei Schwachstellen sind ohne Benutzerinteraktion über das Netzwerk ausnutzbar. In Einzelknoten-Bereitstellungen kann eine erfolgreiche Ausnutzung den betroffenen ISE-Knoten unverfügbar machen; dadurch entsteht ein Denial-of-Service-Zustand, in dem Endpunkte, die noch nicht authentifiziert sind, erst wieder auf das Netzwerk zugreifen können, wenn der Knoten wiederhergestellt ist. Cisco PSIRT hat angegeben, keine Kenntnis von öffentlichen Ankündigungen oder böswilliger Nutzung zu haben; die Schwachstellen sind nicht öffentlich offengelegt.

Wer betroffen ist

Das betroffene Produkt ist Cisco Identity Services Engine Software. Als betroffene Versionen sind 3.1.0 und 3.1.0 p1 bis p5 sowie 3.2.0 und 3.2.0 p1 aufgeführt. ISE wird typischerweise lokal als Richtlinien- und Zugriffskontrollpunkt für die Netzwerkauthentifizierung eingesetzt. Organisationen, die ISE zur Steuerung des kabelgebundenen, drahtlosen oder VPN-basierten Zugriffs verwenden, sollten diesen Hinweis daher als unmittelbar relevant einstufen. Einzelknoten-Bereitstellungen bergen ein zusätzliches Verfügbarkeitsrisiko, da eine erfolgreiche Ausnutzung noch nicht authentifizierten Endpunkten den Netzzugriff verwehren kann.

Was jetzt zu tun ist

  1. Prüfen Sie den Sicherheitshinweis von Cisco cisco-sa-ise-rce-se7bYU57 und ermitteln Sie die korrigierte Software-Version für Ihre Bereitstellung; die konkreten korrigierten Versionen sind auf dieser Seite nicht aufgeführt. Spielen Sie die Korrektur des Herstellers so bald wie praktisch möglich ein.
  2. Es gibt keine Workarounds. Bis die Sicherheitsupdates vollständig eingespielt sind, schränken Sie den Zugriff auf die ISE-Verwaltungsoberfläche auf vertrauenswürdige Verwaltungsnetze ein, verlangen Sie Multi-Faktor-Authentifizierung für administrative Konten und überprüfen Sie alle administrativen Benutzer auf unerwartete oder verwaiste Zugangsdaten.
  3. Prüfen Sie nach dem Einspielen der Sicherheitsupdates auf unbefugte Konfigurationsänderungen und auditieren Sie die administrativen Aktivitäten.

Wie man es erkennt

Cisco hat keine spezifischen Indikatoren für eine Kompromittierung veröffentlicht. Überprüfen Sie vorrangig, dass die ISE-Verwaltungsoberfläche aus nicht vertrauenswürdigen Netzsegmenten nicht erreichbar ist und dass administrative Konten aktuell und begrenzt sind. Überwachen Sie administrative Protokolle auf unerwartete Konfigurationsänderungen, neu angelegte Konten oder ungewöhnliche Anfragen an die Verwaltungsoberfläche.

Über den Patch hinaus

Über das Einspielen von Sicherheitsupdates hinaus steht ISE im Zentrum des Netzzugriffs; die Verwaltungsebene verdient daher dieselbe Segmentierung und Überwachung wie kritische Infrastruktur. Unsere Implementierungsleistungen und Bewertungen können ISE-Bereitstellungen auf die Injection- und Deserialisierungsprobleme prüfen, durch die diese Klasse von Schwachstellen fortbestehen kann. Mit Managed Detection and Response (MDR) lassen sich die nach einer administrativen Kompromittierung folgenden Aktivitäten erkennen – Rechteausweitung, Befehlsausführung und Missbrauch von Zugangsdaten.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20307
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20176
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-20211
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.