CVE-2026-20192 CVE-2026-20130 CVE-2026-20234 CVE-2026-20194 CVE-2026-20237 CVE-2026-20287
A Cisco Identity Services Engine hardening-kiadása több kritikus sérülékenységet javít (CVE-2026-20192 és mások)
A Cisco Identity Services Engine és az ISE-PIC hardening-kiadást kapott több kritikus sérülékenységhez; egyesek hitelesítés nélkül, a hálózaton keresztül érhetők el. Telepítse a Cisco 2026. szeptemberi kiadását; kerülő megoldás nem érhető el.
Mi történt
A Cisco belső biztonsági felülvizsgálatot követően szoftveres hardening-kiadást tett közzé a Cisco Identity Services Engine és a Cisco ISE Passive Identity Connector termékekhez. A kiadás a sérülékenységeket a következő kategóriákba sorolja: nem megfelelő hozzáférés-szabályozás, a speciális elemek nem megfelelő semlegesítése, nem kellően védett hitelesítő adatok, az erőforrások nem megfelelő átvitele biztonsági tartományok között, a bemeneti adatok ellenőrzése, valamint a jogosultságkezelés hiányosságai.
A legsúlyosabb bejegyzések, a CVE-2026-20192 és a CVE-2026-20130, 10-es CVSS-pontszámmal rendelkeznek, és hitelesítés, valamint felhasználói beavatkozás nélkül, a hálózaton keresztül kihasználhatók. Sikeres kihasználásuk hatással lehet a bizalmasságra, a sértetlenségre és a rendelkezésre állásra, és a hatókör más rendszerelemekre is kiterjedhet. A további sérülékenységek szintén kritikusak és hálózaton keresztül érhetők el; alacsony vagy magas jogosultságszintet igényelnek, felhasználói beavatkozást azonban nem. A CVE-2026-20287 CVSS-pontszáma 6,5, magas jogosultságszintet igényel, a bizalmasságra és a sértetlenségre gyakorolt hatása magas, a rendelkezésre állásra azonban nincs hatással.
A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy a leírt sérülékenységek rosszindulatú kihasználásáról, és kerülő megoldás nem érhető el.
Kit érint
A Cisco Identity Services Engine szoftver 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 és 3.2.0 p1 verziói érintettek. A Cisco ISE Passive Identity Connector 3.1.0, 3.2.0, 3.3.0, 3.4.0 és 3.5.0 verziói érintettek. Ha a Cisco ISE-t identitás- és hozzáférési szabályzatok motorjaként, az ISE-PIC-et pedig ügynök nélküli identitásleképezésre használja, ellenőrizze, hogy ezek a buildek futnak-e, és kezelje a helyzetet kiemelt prioritásként.
Mit kell most tenni
- Telepítse a Cisco 2026. szeptemberi hardening-kiadását. Javítás érhető el, de a biztonsági közlemény nem sorol fel konkrét javított verziószámokat, ezért a saját ágához tartozó megfelelő buildet a Cisco Identity Services Engine hardening-kiadás: 2026. szeptember oldalon erősítse meg.
- Helyezze előtérbe azokat a telepítéseket, amelyek nem megbízható vagy kevésbé megbízható hálózati szegmensekből érhetők el. A kritikus hibák a hálózaton keresztül, hitelesítés nélkül kiválthatók, ezért az azonnali kockázatot a kitett adminisztrációs vagy szolgáltatási felület jelenti.
- Kerülő megoldás nem érhető el. Amíg a frissítést tervezi, korlátozza az érintett rendszerek elérését a lehető legszűkebb, megbízható adminisztrációs hálózatokra.
- A frissítés után ellenőrizze, hogy a rendszer a hardening-buildet jelenti-e, és ismételten ellenőrizze a felügyeleti felületekhez való hozzáférést.
Hogyan észlelhető
A Cisco nem tett közzé kompromisszumra utaló jeleket ezekhez a hibákhoz, és a Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy rosszindulatú kihasználásról. Mivel a legsúlyosabb bejegyzések felhasználói beavatkozás nélkül, a hálózaton keresztül érhetők el, először azt mérje fel, mely ISE- és ISE-PIC-felületek érhetők el nem megbízható hálózatokból. A hitelesítés nélküli távoli hozzáférés az a kitettség, amelyet ezek a kiadások megszüntetnek.
A javításon túl
Ezek a hibák arra emlékeztetnek, hogy az identitás-infrastruktúra gyakran több hálózatból érhető el a tervezettnél, és az itt szereplő kritikus bejegyzések hitelesítés nélkül kihasználhatók. A javítás után érdemes ugyanolyan képet kialakítani a kitettségről, mint amilyet a CVSS-vektorok leírnak. Virtuális CISO szolgáltatásunk (vCISO) segíthet feltérképezni és csökkenteni a kitett felügyeleti felületeket, az Ellátási lánc védelem és harmadik fél kockázat szolgáltatásunk pedig folyamatos rálátást ad az Ön által használt identitáskezelési termékek biztonsági közleményeire.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20192 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20192 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-20130 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20130 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-20234 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20234 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-20194 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20194 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-20237 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20237 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-20287 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20287 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |