Компания Cisco выпустила обновления безопасности для Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC). Релиз закрывает две уязвимости, одна из которых позволяет удалённо выполнять код на уровне операционной системы, а другая - раскрывать конфиденциальные данные, включая хешированные учётные данные. Оба дефекта не имеют обходных путей защиты: единственным способом устранения угрозы является установка актуальных патчей.
Детали уязвимостей
Уязвимости были зафиксированы в версиях платформ ISE и ISE-PIC, выпущенных до середины 2026 года. Под удар попали все сборки до 3.3, а также версии 3.3 до патча 11, 3.4 до патча 6 и 3.5 до патча 4 (август 2026 года). Система показателей CVSS присвоила первому дефекту оценку 9,1 из 10 (критический уровень), второму - 7,5 (высокий уровень).
Первую проблему (CVE-2026-20181) обнаружил Джонатан Лейн из TrendAI Research, а также Ли Цзяньтао и Тэвел Шо из STAR Labs SG. Уязвимость связана с недостаточной проверкой пользовательского ввода. Атакующий, обладающий действительными административными учётными данными, может отправить специально сформированный HTTP-запрос на уязвимое устройство. В случае успеха злоумышленник получает возможность выполнять произвольные команды на уровне операционной системы. В одноузловых развёртываниях эксплуатация может привести к выходу узла из строя: устройства, которые ещё не прошли аутентификацию, потеряют доступ к сети до восстановления системы. При этом атакующий способен повысить свои привилегии до root.
Вторая уязвимость (CVE-2026-20190) была сообщена Бобби Гулдом из TrendAI Zero Day Initiative. Она связана с некорректной проверкой авторизации при доступе к ресурсам системы. Для её использования не требуется аутентификация: злоумышленник может отправить вредоносный трафик на устройство и получить доступ к чувствительной информации. В бюллетене Cisco указано, что в число этих данных входят хешированные учётные записи, которые могут быть использованы в последующих атаках.
Обе уязвимости не зависят друг от друга: эксплуатация одного дефекта не является обязательным условием для использования другого. Более того, одна и та же версия ISE может быть подвержена только одной из двух проблем. Например, сборки 3.3 уязвимы только к CVE-2026-20181, а версии 3.4 - к обеим.
Разработчик подчеркнул, что не выявил публичных объявлений или случаев эксплуатации этих уязвимостей в реальных атаках. Тем не менее компания рекомендует клиентам как можно скорее выполнить обновление до фиксированных версий. Для пользователей ISE 3.3 необходим патч 11, для ISE 3.4 - патч 6, для ISE 3.5 - патч 4 (август 2026 года). Клиенты, использующие версии старше 3.3, должны перейти на одну из поддерживаемых сборок. Для ISE-PIC, который достиг конца срока продажи, последней поддерживаемой версией является 3.4 с патчем 6.
Cisco также сообщила, что может предоставить патч для ISE 3.5 по запросу через службу технической поддержки. Инструкции по обновлению опубликованы на странице поддержки Cisco Identity Service Engine.
Ситуация с платформой ISE характерна для многих корпоративных систем управления доступом: чем шире функциональность, тем больше поверхность для атак. Уязвимости, затрагивающие аутентификацию и авторизацию, представляют особую опасность в средах, где ISE выступает ключевым элементом политики безопасности сети. Отказ узла или компрометация административных учётных данных могут парализовать работу всей инфраструктуры, особенно в крупных организациях с сотнями и тысячами подключаемых устройств.
Cisco рекомендует администраторам после установки патчей проверить корректность применения обновлений и удостовериться, что в системных журналах отсутствуют признаки подозрительной активности. Поскольку обходных путей нет, речь идёт о прямой необходимости замены версий, а не о временных мерах защиты.
Ссылки