Ugrás a tartalomra

CVE-2026-20284 CVE-2026-20283 CVE-2026-20282

Cisco ISE: SQL-injektálás, parancsinjektálás és operációsrendszer-írási hozzáférés az API-kban (CVE-2026-20282, CVE-2026-20283, CVE-2026-20284)

Kritikus 9.1 Gyártó: Cisco Közzétéve

Három, hitelesítést igénylő sérülékenység érinti a Cisco Identity Services Engine terméket: SQL-injektálás az SXP REST API-ban, parancsinjektálás az IPsec Open API-ban, valamint írási hozzáférés speciálisan kialakított HTTP-kéréseken keresztül. A Cisco javításokat adott ki; az IPsec API hibájához kerülő megoldás is létezik.

Mi történt

A Cisco Identity Services Engine három sérülékenységét a Cisco cisco-sa-ise-mult-vul-ymSsTLCc azonosítójú biztonsági közleménye tárgyalja. Mindhárom hálózaton keresztül érhető el, és érvényes rendszergazdai hitelesítő adatokat igényel.

A CVE-2026-20284 az SXP REST API-ban található SQL-injektálási sérülékenység. A rendszergazdai hitelesítő adatokkal rendelkező támadó – ha az SXP engedélyezve van, és legalább egy SXP-kapcsolat konfigurálva van – speciálisan kialakított bemenetet küldhet, amellyel megtekintheti vagy módosíthatja az alapul szolgáló adatbázist. Egycsomópontos telepítés esetén a kihasználás elérhetetlenné teheti a csomópontot, így a még nem hitelesített végpontok mindaddig nem férhetnek hozzá a hálózathoz, amíg a csomópontot helyre nem állítják.

A CVE-2026-20283 az IPsec Open API-ban található parancsinjektálási sérülékenység. Rendszergazdai hitelesítő adatok birtokában, egynél több hálózati csatolóval rendelkező csomóponton, ahol egy aktív IPsec-alagút van konfigurálva, a támadó tetszőleges parancsokat futtathat az alapul szolgáló operációs rendszeren. A CVE-2026-20282 lehetővé teszi, hogy egy hitelesített, rendszergazdai jogosultságú támadó speciálisan kialakított HTTP-kérést küldve írási hozzáférést szerezzen az alapul szolgáló operációs rendszerhez. A Cisco megjegyzi, hogy ennél a két sérülékenységnél azért adott magas biztonsági hatásbesorolást közepes helyett, mert az elért jogosultsági szintről könnyen elérhető a root hozzáférés. A Cisco PSIRT nyilvános bejelentésről tud, de rosszindulatú kihasználásról nincs tudomása. A CVE-2026-20284 CVSS 3.1 pontszáma 9,1; a CVE-2026-20283 és a CVE-2026-20282 pontszáma 6,5, illetve 4,9.

Kit érint

A Cisco Identity Services Engine szoftver érintett. A CVE-2026-20284 és a CVE-2026-20282 a 3.1.0, a 3.1.0 p1–p5, a 3.2.0 és a 3.2.0 p1 verziókat érinti. A CVE-2026-20283 a 3.3.0, a 3.3 Patch 1–Patch 5, a 3.4.0 és a 3.4 Patch 1 verziókat érinti. A CVE-2026-20284 esetében leírt egycsomópontos szolgáltatásmegtagadási helyzetben a még nem hitelesített végpontok mindaddig nem férhetnek hozzá a hálózathoz, amíg a csomópontot helyre nem állítják.

Mit kell most tenni

  1. Telepítse a Cisco javított kiadását. A Cisco elérhetővé tette a javításokat, de a konkrét javított verziószámok nem szerepelnek ezen az oldalon a verzióadatok között; a jelenlegi verziójának megfelelő kiadás azonosításához tekintse meg az erről az oldalról hivatkozott Cisco biztonsági közleményt.
  2. Kizárólag a CVE-2026-20283 esetében, ha IPsec VTI-alagút készült az API használatával, alkalmazza a kerülő megoldást: a Cisco ISE webes felületén lépjen az Administration > System > Settings > Protocols > IPsec > Native IPsec menüpontba, távolítsa el a sérülékeny konfigurációjú alagutat, majd a webes felület használatával hozza létre újra. A Cisco szerint a webes felület nem teszi lehetővé a sérülékeny konfigurációt.
  3. A CVE-2026-20282 és a CVE-2026-20284 esetében nem érhető el kerülő megoldás; a biztonsági javítás telepítése az egyetlen közvetlen elhárítási lehetőség.
  4. A javítás telepítéséig korlátozza az ISE felügyeleti és API-felületeihez való hozzáférést megbízható rendszergazdai hálózatokra, és vizsgálja át a rendszergazdai fiókok tevékenységét váratlan módosítások keresése érdekében.

Hogyan észlelhető

Az itt közölt riasztási adatok nem sorolnak fel kompromittálódásra utaló jeleket. Mivel mindhárom sérülékenység érvényes rendszergazdai hitelesítő adatokat igényel, tekintse át a rendszergazdai bejelentkezéseket és konfigurációs módosításokat váratlan tevékenység után kutatva. Különösen ellenőrizze, hogy vannak-e az API-n keresztül – nem a webes felületen – létrehozott IPsec VTI-alagutak, és figyeljen arra, ha egy egycsomópontos ISE elérhetetlenné válik, és a végpontok nem tudnak hitelesíteni. A kiesés a CVE-2026-20284 lehetséges következménye, de önmagában nem bizonyítja a kihasználást.

A javításon túl

A javításon túl ez harmadik féltől származó kockázat a hálózati hozzáférés-szabályozás rétegében: a Cisco ISE a hitelesítési útvonalban helyezkedik el, ezért az adatbázis vagy az operációs rendszer kompromittálódása az egész informatikai környezetre kihat. Az Ellátási lánc védelem és harmadik féltől származó kockázat szolgáltatás az ilyen gyártói szoftverek nyomon követésére és értékelésére szolgál az Ön környezetében. Ha segítségre van szüksége a hibaelhárítás priorizálásához, foglaljon időpontot.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20284
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20283
Cisco Identity Services Engine Software
3.3.0
3.3 Patch 2
3.3 Patch 1
3.3 Patch 3
3.4.0
3.3 Patch 4
3.4 Patch 1
3.3 Patch 5
Még nincs javított verzió megadva
CVE-2026-20282
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.