Ugrás a tartalomra

CVE-2026-20307 CVE-2026-20176 CVE-2026-20211

A Cisco Identity Services Engine távoli kódfuttatási sérülékenységei (CVE-2026-20307, CVE-2026-20176, CVE-2026-20211)

Kritikus 9.9 Gyártó: Cisco Közzétéve

A Cisco Identity Services Engine három kritikus sérülékenysége lehetővé teszi, hogy hitelesített rendszergazdák parancsokat futtassanak az alatta futó operációs rendszeren. Nincs kerülő megoldás; a Cisco már kiadta a javításokat. Korlátozza a felügyeleti hozzáférést, és telepítse a gyártói frissítést.

Mi történt

A Cisco Identity Services Engine (ISE) webes felügyeleti felületét három sérülékenység érinti. A CVE-2026-20307 lehetővé teszi, hogy egy hitelesített távoli támadó, aki legalább alacsony jogosultságú rendszergazdai hitelesítő adatokkal rendelkezik, speciálisan kialakított szerializált Java-objektumot küldjön, amelyet a rendszer nem biztonságosan deszerializál. A támadó ezáltal tetszőleges parancsokat futtathat, és jogosultságait root szintre emelheti. A CVE-2026-20176 és a CVE-2026-20211 érvényes, magas jogosultságú rendszergazdai hitelesítő adatokat igényel; az egyik a felhasználó által küldött adatok nem megfelelő ellenőrzéséből ered egy speciálisan kialakított HTTP-kérésen keresztül, a másik a Java-objektumok nem biztonságos deszerializálásából. Mindkettő rendszerszintű vagy felhasználói szintű hozzáférést eredményezhet, amit root szintre történő jogosultságszint-emelés követhet.

Mindhárom sérülékenység a hálózaton keresztül, felhasználói beavatkozás nélkül kihasználható. Egycsomópontos telepítések esetén a sikeres kihasználás az érintett ISE-csomópontot elérhetetlenné teheti, ami szolgáltatásmegtagadással járó állapotot hoz létre; ebben az állapotban a még nem hitelesített végpontok mindaddig nem férnek hozzá a hálózathoz, amíg a csomópontot vissza nem állítják. A Cisco PSIRT közölte, hogy nincs tudomása nyilvános bejelentésekről vagy rosszindulatú kihasználásról; a sérülékenységeket nem hozták nyilvánosságra.

Kit érint

Az érintett termék a Cisco Identity Services Engine szoftver. A feltüntetett érintett verziók: 3.1.0, valamint 3.1.0 p1-től p5-ig, továbbá 3.2.0 és 3.2.0 p1. Az ISE-t jellemzően a helyszínen telepítik, és a hálózati hitelesítés szabály- és hozzáférés-vezérlési pontjaként működik; ezért azoknak a szervezeteknek, amelyek vezetékes, vezeték nélküli vagy VPN-hozzáférést szabályoznak vele, ezt a sérülékenységet közvetlenül relevánsnak kell tekinteniük. Az egycsomópontos telepítések emellett nagyobb rendelkezésre állási kockázattal járnak, mert egy sikeres kihasználás megtagadhatja a hálózati hozzáférést a még nem hitelesített végpontoktól.

Mit kell most tenni

  1. Tekintse át a Cisco cisco-sa-ise-rce-se7bYU57 azonosítójú biztonsági közleményét, és ellenőrizze, melyik javított szoftverkiadás vonatkozik az Ön telepítésére; a konkrét javított verziók ezen az oldalon nem szerepelnek. A gyártói javítást amint az gyakorlatilag lehetséges, telepítse.
  2. Nincs kerülő megoldás. Amíg a javítások telepítése be nem fejeződik, korlátozza az ISE webes felügyeleti felületének elérését a megbízható felügyeleti hálózatokra, írjon elő többtényezős hitelesítést a rendszergazdai fiókokhoz, és vizsgálja át az összes rendszergazdai felhasználót váratlan vagy gazdátlan hitelesítő adatok keresése érdekében.
  3. A javítások telepítése után ellenőrizze, nem történtek-e jogosulatlan konfigurációs változtatások, és vizsgálja át a rendszergazdai tevékenységeket.

Hogyan észlelhető

A Cisco nem tett közzé konkrét, kompromittálódásra utaló indikátorokat. Elsődleges feladatként ellenőrizze, hogy az ISE felügyeleti felülete nem érhető el nem megbízható hálózati szegmensekből, és hogy a rendszergazdai fiókok naprakészek és korlátozottak. Figyelje a rendszergazdai naplókat váratlan konfigurációs változtatások, újonnan létrehozott fiókok vagy a felügyeleti felület felé irányuló szokatlan kérések tekintetében.

A javításon túl

A javításokon túl az ISE a hálózati hozzáférés középpontjában áll, ezért felügyeleti síkja ugyanolyan hálózati szegmentálást és megfigyelést érdemel, mint a kritikus infrastruktúra. Bevezetési és felmérési szolgáltatásaink segítségével tesztelhetők az ISE-telepítések az injekciós és deszerializációs hibákra, amelyek lehetővé teszik, hogy ez a gyengeségtípus fennmaradjon, míg a Menedzselt kiberbiztonsági felügyelet (MDR) arra szolgál, hogy észlelje a rendszergazdai fiók kompromittálódását követő tevékenységeket — például a jogosultságszint-emelést, a parancsfuttatást és a hitelesítő adatokkal való visszaélést.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20307
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20176
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva
CVE-2026-20211
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.