Ошибка в обработке внешних данных в веб-интерфейсе управления Cisco Identity Services Engine позволяет удалённому злоумышленнику выполнить произвольный код и повысить права до уровня root. Запись об уязвимости CVE-2026-20307 опубликована в Банке данных угроз безопасности информации (BDU) под номером BDU:2026-15162. Базовая оценка по шкале CVSS 3.1 составляет 9,9. Это критический уровень опасности. По версии CVSS 2.0 оценка равна 9 и соответствует высокому уровню опасности.
Детали уязвимости
Cisco Identity Services Engine - платформа управления политиками соединений. Она решает, кому и каким устройствам разрешено подключаться к корпоративной сети. Через неё проходят проверки для ноутбуков, телефонов, камер и сетевого оборудования. Такой узел часто становится опорным элементом инфраструктуры. Поэтому его компрометация затрагивает не один сервер, а всю сеть доступа.
Уязвимость относится к классу CWE-502, то есть к восстановлению в памяти недостоверных данных. Платформа принимает от пользователя структурированные данные и восстанавливает из них внутренние объекты. Проверка содержимого при этом не выполняется. Следовательно, злоумышленник может подставить специально подготовленную структуру. При её обработке система выполнит сторонний код от имени сервиса. Точный сценарий производитель не раскрывает. Наличие готового эксплойта на момент публикации уточняется.
Для эксплуатации нужна учётная запись в панели управления с низким уровнем привилегий. Даже рядовой пользователь интерфейса получает возможность повысить права до максимального уровня. Участие других людей при этом не требуется. Воздействие идёт напрямую по сети. Вектор с изменением области безопасности указывает на то, что последствия выходят за границы уязвимого компонента. Иными словами, успешная атака влияет на работу платформы в целом. Ошибка затрагивает широкий набор сборок. В перечень входят все выпуски ветвей 3.1 и 3.2. Туда же попали версия 3.3.0 с патчами по одиннадцатый включительно, 3.4.0 с патчами по шестой и 3.5.0 с патчами по третий. Уязвимость выявили 16 сентября 2026 года. Производитель её подтвердил. Статус исправления уже опубликован: обновление программного обеспечения закрывает проблему.
В случае эксплуатации злоумышленник смог бы менять политики доступа. Он также смог бы отключать проверки подлинности устройств. Узел управления годится и как площадка для бокового перемещения по сети. Кроме того, под угрозой оказываются данные о подключениях и учётных записях. Часть таких сведений помогает развивать атаку дальше. Риск зависит от того, насколько широко доступен веб-интерфейс управления. На практике панели администрирования иногда открыты не только из служебного сегмента.
Подобные системы обычно разворачивают крупные организации. Это распределённые офисы, производственные площадки, операторы связи. Требование предварительной аутентификации снижает вероятность массовых автоматических атак. Однако оно почти не мешает целевым попыткам. Учётные данные администраторов нередко переиспользуются. Иногда они попадают в руки злоумышленника через другие утечки. Поэтому низкие привилегии в панели управления не стоит считать надёжной защитой.
Ошибки восстановления данных из внешнего источника трудно обнаружить при проверке кода. Внешне такой код выглядит корректно. Разработчик не замечает, что содержимое приходит от пользователя. Поэтому уязвимости этого класса годами остаются в продуктах. Их находят либо при аудите, либо уже после начала эксплуатации. Сетевые платформы управления обрабатывают много внешних данных, что повышает вероятность таких ошибок.
Пользователям рекомендуется установить обновление в кратчайшие сроки. До установки имеет смысл ограничить доступ к веб-интерфейсу управления. Для этого подойдут правила межсетевого экрана и список доверенных адресов администраторов. Полезно также проверить состав учётных записей панели и удалить лишние. Журналы аутентификации стоит просмотреть на предмет входов из нетипичных сегментов сети.
Если обновление откладывается, помогает изоляция интерфейса управления. Доступ к нему стоит выдавать через промежуточный узел и ограниченному кругу специалистов. Многофакторная аутентификация для администраторов снижает риск входа по похищенным данным. Признаками попытки эксплуатации могут служить обращения к панели из необычных сегментов сети. Резкие изменения политик доступа и появление новых административных учётных записей тоже требуют проверки.
Ветви 3.1 и 3.2 уже не относятся к актуальным. Организациям, которые работают на этих сборках, обновление может потребовать предварительного перехода на поддерживаемую версию. Такой переход растягивается по времени. Уязвимость затрагивает все версии продукта до выхода патча. Поэтому стоит сверить свою сборку с перечнем затронутых выпусков и оценить сроки работ. Ошибки обработки данных, восстановленных из внешнего источника, остаются одним из устойчивых классов уязвимостей в системах управления сетью.
Ссылки
- https://bdu.fstec.ru/vul/2026-15162
- https://www.cve.org/CVERecord?id=CVE-2026-20307
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-se7bYU57