Ugrás a tartalomra

CVE-2026-20192 CVE-2026-20130 CVE-2026-20234 CVE-2026-20194 CVE-2026-20237 CVE-2026-20287

A Cisco Identity Services Engine hardening-kiadása több kritikus sérülékenységet javít (CVE-2026-20192 és mások)

Kritikus 10.0 Gyártó: Cisco Közzétéve

A Cisco Identity Services Engine és az ISE-PIC hardening-kiadást kapott több kritikus sérülékenységhez; egyesek hitelesítés nélkül, a hálózaton keresztül érhetők el. Telepítse a Cisco 2026. szeptemberi kiadását; kerülő megoldás nem érhető el.

Mi történt

A Cisco belső biztonsági felülvizsgálatot követően szoftveres hardening-kiadást tett közzé a Cisco Identity Services Engine és a Cisco ISE Passive Identity Connector termékekhez. A kiadás a sérülékenységeket a következő kategóriákba sorolja: nem megfelelő hozzáférés-szabályozás, a speciális elemek nem megfelelő semlegesítése, nem kellően védett hitelesítő adatok, az erőforrások nem megfelelő átvitele biztonsági tartományok között, a bemeneti adatok ellenőrzése, valamint a jogosultságkezelés hiányosságai.

A legsúlyosabb bejegyzések, a CVE-2026-20192 és a CVE-2026-20130, 10-es CVSS-pontszámmal rendelkeznek, és hitelesítés, valamint felhasználói beavatkozás nélkül, a hálózaton keresztül kihasználhatók. Sikeres kihasználásuk hatással lehet a bizalmasságra, a sértetlenségre és a rendelkezésre állásra, és a hatókör más rendszerelemekre is kiterjedhet. A további sérülékenységek szintén kritikusak és hálózaton keresztül érhetők el; alacsony vagy magas jogosultságszintet igényelnek, felhasználói beavatkozást azonban nem. A CVE-2026-20287 CVSS-pontszáma 6,5, magas jogosultságszintet igényel, a bizalmasságra és a sértetlenségre gyakorolt hatása magas, a rendelkezésre állásra azonban nincs hatással.

A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy a leírt sérülékenységek rosszindulatú kihasználásáról, és kerülő megoldás nem érhető el.

Kit érint

A Cisco Identity Services Engine szoftver 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 és 3.2.0 p1 verziói érintettek. A Cisco ISE Passive Identity Connector 3.1.0, 3.2.0, 3.3.0, 3.4.0 és 3.5.0 verziói érintettek. Ha a Cisco ISE-t identitás- és hozzáférési szabályzatok motorjaként, az ISE-PIC-et pedig ügynök nélküli identitásleképezésre használja, ellenőrizze, hogy ezek a buildek futnak-e, és kezelje a helyzetet kiemelt prioritásként.

Mit kell most tenni

  1. Telepítse a Cisco 2026. szeptemberi hardening-kiadását. Javítás érhető el, de a biztonsági közlemény nem sorol fel konkrét javított verziószámokat, ezért a saját ágához tartozó megfelelő buildet a Cisco Identity Services Engine hardening-kiadás: 2026. szeptember oldalon erősítse meg.
  1. Helyezze előtérbe azokat a telepítéseket, amelyek nem megbízható vagy kevésbé megbízható hálózati szegmensekből érhetők el. A kritikus hibák a hálózaton keresztül, hitelesítés nélkül kiválthatók, ezért az azonnali kockázatot a kitett adminisztrációs vagy szolgáltatási felület jelenti.
  1. Kerülő megoldás nem érhető el. Amíg a frissítést tervezi, korlátozza az érintett rendszerek elérését a lehető legszűkebb, megbízható adminisztrációs hálózatokra.
  1. A frissítés után ellenőrizze, hogy a rendszer a hardening-buildet jelenti-e, és ismételten ellenőrizze a felügyeleti felületekhez való hozzáférést.

Hogyan észlelhető

A Cisco nem tett közzé kompromisszumra utaló jeleket ezekhez a hibákhoz, és a Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy rosszindulatú kihasználásról. Mivel a legsúlyosabb bejegyzések felhasználói beavatkozás nélkül, a hálózaton keresztül érhetők el, először azt mérje fel, mely ISE- és ISE-PIC-felületek érhetők el nem megbízható hálózatokból. A hitelesítés nélküli távoli hozzáférés az a kitettség, amelyet ezek a kiadások megszüntetnek.

A javításon túl

Ezek a hibák arra emlékeztetnek, hogy az identitás-infrastruktúra gyakran több hálózatból érhető el a tervezettnél, és az itt szereplő kritikus bejegyzések hitelesítés nélkül kihasználhatók. A javítás után érdemes ugyanolyan képet kialakítani a kitettségről, mint amilyet a CVSS-vektorok leírnak. Virtuális CISO szolgáltatásunk (vCISO) segíthet feltérképezni és csökkenteni a kitett felügyeleti felületeket, az Ellátási lánc védelem és harmadik fél kockázat szolgáltatásunk pedig folyamatos rálátást ad az Ön által használt identitáskezelési termékek biztonsági közleményeire.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20192
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20192
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva
CVE-2026-20130
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20130
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva
CVE-2026-20234
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20234
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva
CVE-2026-20194
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20194
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva
CVE-2026-20237
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20237
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva
CVE-2026-20287
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20287
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.