CVE-2026-20307 CVE-2026-20176 CVE-2026-20211
A Cisco Identity Services Engine távoli kódfuttatási sérülékenységei (CVE-2026-20307, CVE-2026-20176, CVE-2026-20211)
A Cisco Identity Services Engine három kritikus sérülékenysége lehetővé teszi, hogy hitelesített rendszergazdák parancsokat futtassanak az alatta futó operációs rendszeren. Nincs kerülő megoldás; a Cisco már kiadta a javításokat. Korlátozza a felügyeleti hozzáférést, és telepítse a gyártói frissítést.
Mi történt
A Cisco Identity Services Engine (ISE) webes felügyeleti felületét három sérülékenység érinti. A CVE-2026-20307 lehetővé teszi, hogy egy hitelesített távoli támadó, aki legalább alacsony jogosultságú rendszergazdai hitelesítő adatokkal rendelkezik, speciálisan kialakított szerializált Java-objektumot küldjön, amelyet a rendszer nem biztonságosan deszerializál. A támadó ezáltal tetszőleges parancsokat futtathat, és jogosultságait root szintre emelheti. A CVE-2026-20176 és a CVE-2026-20211 érvényes, magas jogosultságú rendszergazdai hitelesítő adatokat igényel; az egyik a felhasználó által küldött adatok nem megfelelő ellenőrzéséből ered egy speciálisan kialakított HTTP-kérésen keresztül, a másik a Java-objektumok nem biztonságos deszerializálásából. Mindkettő rendszerszintű vagy felhasználói szintű hozzáférést eredményezhet, amit root szintre történő jogosultságszint-emelés követhet.
Mindhárom sérülékenység a hálózaton keresztül, felhasználói beavatkozás nélkül kihasználható. Egycsomópontos telepítések esetén a sikeres kihasználás az érintett ISE-csomópontot elérhetetlenné teheti, ami szolgáltatásmegtagadással járó állapotot hoz létre; ebben az állapotban a még nem hitelesített végpontok mindaddig nem férnek hozzá a hálózathoz, amíg a csomópontot vissza nem állítják. A Cisco PSIRT közölte, hogy nincs tudomása nyilvános bejelentésekről vagy rosszindulatú kihasználásról; a sérülékenységeket nem hozták nyilvánosságra.
Kit érint
Az érintett termék a Cisco Identity Services Engine szoftver. A feltüntetett érintett verziók: 3.1.0, valamint 3.1.0 p1-től p5-ig, továbbá 3.2.0 és 3.2.0 p1. Az ISE-t jellemzően a helyszínen telepítik, és a hálózati hitelesítés szabály- és hozzáférés-vezérlési pontjaként működik; ezért azoknak a szervezeteknek, amelyek vezetékes, vezeték nélküli vagy VPN-hozzáférést szabályoznak vele, ezt a sérülékenységet közvetlenül relevánsnak kell tekinteniük. Az egycsomópontos telepítések emellett nagyobb rendelkezésre állási kockázattal járnak, mert egy sikeres kihasználás megtagadhatja a hálózati hozzáférést a még nem hitelesített végpontoktól.
Mit kell most tenni
- Tekintse át a Cisco cisco-sa-ise-rce-se7bYU57 azonosítójú biztonsági közleményét, és ellenőrizze, melyik javított szoftverkiadás vonatkozik az Ön telepítésére; a konkrét javított verziók ezen az oldalon nem szerepelnek. A gyártói javítást amint az gyakorlatilag lehetséges, telepítse.
- Nincs kerülő megoldás. Amíg a javítások telepítése be nem fejeződik, korlátozza az ISE webes felügyeleti felületének elérését a megbízható felügyeleti hálózatokra, írjon elő többtényezős hitelesítést a rendszergazdai fiókokhoz, és vizsgálja át az összes rendszergazdai felhasználót váratlan vagy gazdátlan hitelesítő adatok keresése érdekében.
- A javítások telepítése után ellenőrizze, nem történtek-e jogosulatlan konfigurációs változtatások, és vizsgálja át a rendszergazdai tevékenységeket.
Hogyan észlelhető
A Cisco nem tett közzé konkrét, kompromittálódásra utaló indikátorokat. Elsődleges feladatként ellenőrizze, hogy az ISE felügyeleti felülete nem érhető el nem megbízható hálózati szegmensekből, és hogy a rendszergazdai fiókok naprakészek és korlátozottak. Figyelje a rendszergazdai naplókat váratlan konfigurációs változtatások, újonnan létrehozott fiókok vagy a felügyeleti felület felé irányuló szokatlan kérések tekintetében.
A javításon túl
A javításokon túl az ISE a hálózati hozzáférés középpontjában áll, ezért felügyeleti síkja ugyanolyan hálózati szegmentálást és megfigyelést érdemel, mint a kritikus infrastruktúra. Bevezetési és felmérési szolgáltatásaink segítségével tesztelhetők az ISE-telepítések az injekciós és deszerializációs hibákra, amelyek lehetővé teszik, hogy ez a gyengeségtípus fennmaradjon, míg a Menedzselt kiberbiztonsági felügyelet (MDR) arra szolgál, hogy észlelje a rendszergazdai fiók kompromittálódását követő tevékenységeket — például a jogosultságszint-emelést, a parancsfuttatást és a hitelesítő adatokkal való visszaélést.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20307 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20176 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-20211 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |