Уязвимост в Cisco ISE с публичен експлойт

Cisco официално коригира уязвимост в Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC) – ключови компоненти, които стоят в основата на управлението на идентичности и достъп в корпоративните мрежи. Макар проблемът да е класифициран като „със средна сериозност“, наличието на публичен proof-of-concept (PoC) exploit рязко променя реалната оценка на риска.

Уязвимостта е проследена като CVE-2026-20029 с CVSS оценка 4.9, но този числов показател прикрива факта, че става дума за директен достъп до чувствителни системни файлове в едно от най-критичните звена на корпоративната сигурност – identity инфраструктурата.

Какъв е реалният проблем

Според официалния съвет на Cisco, уязвимостта произтича от неправилна обработка на XML файлове в уеб-базирания интерфейс за управление на ISE. При успешно използване на слабостта, атакуващият може да:

  • чете произволни файлове от операционната система;

  • получи достъп до конфигурации, креденшъли и вътрешни системни данни;

  • заобиколи логически ограничения, които би трябвало да важат дори за администратори.

Cisco изрично признава, че компрометираните файлове могат да съдържат данни, които по принцип не трябва да са достъпни дори при административен достъп – сериозен сигнал за архитектурен проблем.

„Нужни са администраторски права“ – фалшиво успокоение

Компанията подчертава, че за експлоатация са необходими валидни административни креденшъли. В реална корпоративна среда обаче това далеч не е утеха:

  • администраторски акаунти често са първостепенна цел при фишинг и vishing атаки;

  • компрометирани VPN или IAM акаунти превръщат подобна уязвимост в идеален инструмент за латерално придвижване;

  • вътрешни заплахи също не могат да бъдат игнорирани.

Фактът, че публичен PoC вече съществува, означава, че експлоатацията не е теоретична, а напълно практична – въпросът вече не е „дали“, а „кога“.

Засегнати версии и налични корекции

Cisco посочва следните версии като уязвими:

  • Cisco ISE / ISE-PIC версии преди 3.2 – изисква се ъпгрейд

  • Версия 3.2 – корекция в Patch 8

  • Версия 3.3 – корекция в Patch 8

  • Версия 3.4 – корекция в Patch 4

Няма временни обходни решения. Единствената препоръчана мярка е незабавно прилагане на съответните пачове.

Допълнителни проблеми: Snort 3 и още средни уязвимости

Паралелно с ISE, Cisco публикува корекции и за две допълнителни уязвимости в Snort 3, засягащи обработката на DCE/RPC заявки. Те влияят на:

  • Cisco Secure Firewall Threat Defense (FTD);

  • Cisco IOS XE;

  • Cisco Meraki (при активиран Snort 3).

Едната уязвимост позволява denial-of-service атака без автентикация, а другата – изтичане на чувствителна информация. И двете подчертават системен проблем в обработката на мрежов трафик на ниско ниво.

Контекстът, който не бива да се игнорира

Cisco инфраструктурата е постоянна мишена за атакуващи. Публични сканирания показват над 190 000 открити и потенциално уязвими Cisco устройства, изложени директно в интернет – много от тях без актуални пачове.

Само през 2025 г.:

  • беше експлоатирана критична уязвимост в Cisco Email Security Appliances от предполагаемо китайски групи;

  • Cisco призна за пробив, започнал с vishing атака срещу служител;

  • последва изтичане на потребителски данни чрез външна CRM платформа.

На този фон уязвимост в ISE – система, която дефинира кой има достъп до какво – е всичко друго, но не и „среден риск“.

Извод за българските организации

За предприятия, банки, болници и публични институции в България, използващи Cisco ISE, този случай е ясен сигнал:

  • identity инфраструктурата вече е първокласна атакуваема повърхност;

  • CVSS оценките не отразяват реалния оперативен риск;

  • публичен PoC = спешна реакция, не планиран ъпдейт „по-късно“.

Отлагането на пачове в подобни системи означава директен риск за цялата мрежова сигурност.

e-security.bg

Подобни

Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy