В платформе управления политиками соединений Cisco Identity Services Engine и в виртуальном устройстве сбора данных об аутентификации Cisco ISE Passive Identity Connector обнаружена уязвимость, связанная с недостаточной защитой регистрационных данных. Действующий удалённо нарушитель получает несанкционированный доступ к защищаемой информации. Базовая оценка по CVSS 3.1 составляет 9,9, по CVSS 2.0 - 9. Речь идёт о раскрытии учётных данных, которые открывают доступ к самой системе управления доступом. Идентификаторы уязвимости - BDU:2026-15165 и CVE-2026-20234.
Детали уязвимости
Платформа ISE определяет, какие устройства и пользователи могут подключаться к корпоративной сети. Она назначает им политики доступа, проверяет соответствие требованиям безопасности и ведёт учёт подключений. Подобные системы разворачивают в крупных компаниях, государственных структурах, банках и на промышленных объектах. Через платформу проходят сведения о сотрудниках, подрядчиках, гостевых учётных записях и служебных учётных данных сетевого оборудования. Виртуальное устройство ISE-PIC решает близкую задачу. Оно собирает данные об аутентификации пользователей в тех сегментах сети, где платформа не управляет подключением напрямую.
Причина уязвимости - недостаточная защита регистрационных данных, категория CWE-522. Такая ошибка означает, что учётные данные, ключи или другие секреты оказываются доступны стороне, для которой они не предназначены. Злоумышленнику не нужны сложные техники. Он извлекает сведения штатными средствами обращения к системе. Атака проводится по сети, а сложность эксплуатации оценивается как низкая. Взаимодействие пользователя при этом не требуется. Для доступа достаточно учётной записи с низким уровнем привилегий. Область защиты меняется, поэтому последствия выходят за пределы одного компонента и затрагивают смежные системы.
Затронуты почти все выпуски платформы, от версии 1.1.0 до 3.5 Patch 3 включительно, а также виртуальное устройство ISE-PIC версий от 3.0.0 до 3.4.0. Столь широкий охват объясняется тем, что ошибка относится к базовым механизмам работы с секретами, а не к отдельной функции. Сведения о наличии эксплойта пока уточняются. Данных о применении в реальных атаках нет.
Роль платформы в инфраструктуре повышает значимость этой уязвимости. ISE хранит данные о том, кто и когда подключался к сети, какие устройства считаются доверенными и какие правила к ним применяются. Если такие сведения попадают в чужие руки, нарушитель получает основу для дальнейших действий. Он может выдавать себя за легитимное устройство, обходить правила доступа и перемещаться между сегментами сети. Кроме того, раскрытие учётных данных системы контроля доступа позволяет менять политики или отключать проверки. Для организаций это оборачивается утечкой персональных данных, нарушением внутренних регламентов и претензиями регуляторов.
Последствия раскрытия не ограничиваются одной платформой. Сведения об учётных записях нередко переиспользуются в других внутренних системах. Поэтому утечка данных ISE способна дать нарушителю ключи к системам управления виртуальной инфраструктурой, к базам данных или к хранилищам резервных копий. Наряду с этим сам факт доступа к платформе позволяет изучать схему сети и планировать дальнейшие шаги. Так уязвимость отдельного компонента становится проблемой уровня всей инфраструктуры.
Для эксплуатации нужен доступ к сетевому интерфейсу системы, а не физическое присутствие рядом с оборудованием. Учётной записи с низкими привилегиями достаточно, поэтому точкой входа становится обычная рабочая станция или гостевое подключение к сети. Значит, уязвимость угрожает не только администраторам платформы. Любое устройство в сети, уже заражённое, способно выступить промежуточным звеном.
Исправление доступно в виде обновления программного обеспечения. Производитель подтвердил, что уязвимость закрыта, и опубликовал рекомендации по настройке платформы в разделе безопасности своего сайта. Организациям стоит сверить версии установленных систем с перечнем уязвимых выпусков и обновить их. Затем полезно просмотреть журналы на предмет обращений к регистрационным данным, не связанных с обычной работой администраторов. Наконец, имеет смысл ограничить сетевой доступ к интерфейсам управления и пересмотреть права учётных записей.
Отдельная сложность заключается в том, что платформы контроля доступа обновляют неохотно. Их отключение на время установки исправлений останавливает подключение пользователей к сети. Поэтому администраторы откладывают работы до планового окна обслуживания. Между тем уязвимость затрагивает базовый механизм, который присутствует в продукте с первых выпусков. Значит, в эксплуатации остаются системы, установленные много лет назад и ни разу не обновлявшиеся.
Проблемы с защитой секретов остаются одним из самых частых типов уязвимостей в корпоративных продуктах. При этом речь идёт не о редких конфигурациях, а о механизмах, заложенных в продукт изначально. В результате исправление требует внимания к целым паркам развёрнутых систем. Обновление занимает немного времени, зато снимает риск раскрытия сведений, важных для всей модели доступа. Пока сведения об эксплуатации уточняются, у администраторов есть возможность закрыть проблему до появления публичных примеров атаки.
Ссылки
- https://bdu.fstec.ru/vul/2026-15165
- https://www.cve.org/CVERecord?id=CVE-2026-20234
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-ise-XU5EwX5T