Ugrás a tartalomra

CVE-2026-20306 CVE-2026-20305

CVE-2026-20305, CVE-2026-20306: Parancsinjektálás a Cisco Identity Services Engine-ben hitelesített támadók root jogosultságot szerezhetnek

Kritikus 9.1 Gyártó: Cisco Közzétéve

Két kritikus parancsinjektálási hiba a Cisco Identity Services Engine-ben és az ISE-PIC-ben lehetővé teszi, hogy egy hitelesített rendszergazda root jogosultsággal futtasson kódot. Egycsomópontos ISE-telepítésekben egy kihasznált csomópont elérhetetlenné válhat, és blokkolhatja az új hálózati hozzáféréseket. A Cisco kiadta a javításokat; kerülő megoldás nem létezik.

Mi történt

Két parancsinjektálási sérülékenységet tettek közzé a Cisco Identity Services Engine-hez (ISE) és a Cisco ISE Passive Identity Connectorhoz (ISE-PIC). A CVE-2026-20306 a REST API-t, a CVE-2026-20305 pedig a diagnosztikai eszközöket érinti. Mindkettő hálózaton keresztül, távoli támadó által is elérhető, de a támadónak érvényes rendszergazdai hitelesítő adatokkal kell rendelkeznie. Felhasználói beavatkozásra nincs szükség.

A sérülékenységeket a felhasználó által megadott adatok nem megfelelő ellenőrzése okozza. Ha a támadó speciálisan kialakított parancsokat küld a webes felügyeleti felületre, tetszőleges kódot futtathat az alapul szolgáló operációs rendszeren, és root jogosultságot szerezhet. Egycsomópontos ISE-telepítésekben a sikeres kihasználás az érintett csomópontot elérhetetlenné is teheti, ami a csomópont helyreállításáig blokkolja azoknak a végpontoknak a hálózati hozzáférését, amelyek még nem hitelesítették magukat.

A Cisco Product Security Incident Response Team közlése szerint nem tud e sérülékenységek nyilvános bejelentéséről vagy rosszindulatú kihasználásáról.

Kit érint

A Cisco Identity Services Engine szoftver érintett. A CVE-2026-20306 esetében: 3.4 Patch 4, 3.4 Patch 5, 3.4 Patch 6 és 3.5 Patch 3. A CVE-2026-20305 esetében: 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 és 3.2.0 p1.

A Cisco ISE Passive Identity Connector érintett. A CVE-2026-20306 esetében: 3.4.0. A CVE-2026-20305 esetében: 3.1.0, 3.2.0, 3.3.0 és 3.4.0.

Ezek a termékek identitás- és hálózati hozzáférés-vezérlési szolgáltatásokat nyújtanak. Egy kompromittált vagy elérhetetlen csomópont befolyásolhatja a hálózati hozzáférésről hozott döntéseket.

Mit kell most tenni

A Cisco kiadta a javításokat ezekhez a sérülékenységekhez, de a konkrét javított buildszámok ebben az összefoglalóban nem szerepelnek. A Cisco biztonsági közleménye alapján ellenőrizze, hogy az Ön verzióágához melyik kiadás a megfelelő.

  1. Mérje fel Cisco ISE- és ISE-PIC-telepítéseit, és ellenőrizze, hogy érintik-e a fenti verziók.
  2. Telepítse a kiadásához tartozó javított szoftvert. Ezekhez a sérülékenységekhez nem létezik kerülő megoldás.
  3. Amíg a javítások telepítése be nem fejeződik, korlátozza a felügyeleti felület elérését a megbízható üzemeltetői hálózatokra.
  4. Ellenőrizze a rendszergazdai munkameneteket váratlan parancsvégrehajtás vagy konfigurációváltozások szempontjából.

Hogyan észlelhető

A kihasználás a webes felügyeleti felületen keresztül, rendszergazdai hitelesítő adatokkal történik. Ellenőrizze a rendszergazdai munkamenet-naplókat és a felügyeleti felület konfigurációjának változásait váratlan parancsok szempontjából. Egycsomópontos ISE-telepítésekben a csomópont váratlan kiesése, amely a helyreállításig fennáll, kihasználásra utalhat.

A javításon túl

A felügyeleti felületet érintő parancsinjektálás olyan probléma, amelyet a hitelesített tesztelésnek és a biztonsági megerősítésnek még azelőtt észlelnie kellene, mielőtt egy támadó kihasználhatná; a Bevezetési és felmérési szolgáltatások a Cisco-környezetekre vonatkozó penetrációs tesztelést és konfiguráció-ellenőrzést foglalják magukban. Amint visszaélnek a rendszergazdai hozzáféréssel, az ebből fakadó kódfuttatás és jogosultságszint-emelés olyan jeleket hagy maga után, amelyeket a Menedzselt kiberbiztonsági felügyelet (MDR) az EDR- és SIEM-rendszereken keresztül figyel. Először telepítse a javításokat, majd szüntesse meg ezt a hiányosságot.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20306
Cisco Identity Services Engine Software
3.4 Patch 4
3.4 Patch 5
3.5 Patch 3
3.4 Patch 6
Még nincs javított verzió megadva
CVE-2026-20306
Cisco ISE Passive Identity Connector
3.4.0Még nincs javított verzió megadva
CVE-2026-20305
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20305
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.