Cisco официално коригира уязвимост в Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC) – ключови компоненти, които стоят в основата на управлението на идентичности и достъп в корпоративните мрежи. Макар проблемът да е класифициран като „със средна сериозност“, наличието на публичен proof-of-concept (PoC) exploit рязко променя реалната оценка на риска.
Уязвимостта е проследена като CVE-2026-20029 с CVSS оценка 4.9, но този числов показател прикрива факта, че става дума за директен достъп до чувствителни системни файлове в едно от най-критичните звена на корпоративната сигурност – identity инфраструктурата.
Какъв е реалният проблем
Според официалния съвет на Cisco, уязвимостта произтича от неправилна обработка на XML файлове в уеб-базирания интерфейс за управление на ISE. При успешно използване на слабостта, атакуващият може да:
-
чете произволни файлове от операционната система;
-
получи достъп до конфигурации, креденшъли и вътрешни системни данни;
-
заобиколи логически ограничения, които би трябвало да важат дори за администратори.
Cisco изрично признава, че компрометираните файлове могат да съдържат данни, които по принцип не трябва да са достъпни дори при административен достъп – сериозен сигнал за архитектурен проблем.
„Нужни са администраторски права“ – фалшиво успокоение
Компанията подчертава, че за експлоатация са необходими валидни административни креденшъли. В реална корпоративна среда обаче това далеч не е утеха:
-
администраторски акаунти често са първостепенна цел при фишинг и vishing атаки;
-
компрометирани VPN или IAM акаунти превръщат подобна уязвимост в идеален инструмент за латерално придвижване;
-
вътрешни заплахи също не могат да бъдат игнорирани.
Фактът, че публичен PoC вече съществува, означава, че експлоатацията не е теоретична, а напълно практична – въпросът вече не е „дали“, а „кога“.
Засегнати версии и налични корекции
Cisco посочва следните версии като уязвими:
-
Cisco ISE / ISE-PIC версии преди 3.2 – изисква се ъпгрейд
-
Версия 3.2 – корекция в Patch 8
-
Версия 3.3 – корекция в Patch 8
-
Версия 3.4 – корекция в Patch 4
Няма временни обходни решения. Единствената препоръчана мярка е незабавно прилагане на съответните пачове.
Допълнителни проблеми: Snort 3 и още средни уязвимости
Паралелно с ISE, Cisco публикува корекции и за две допълнителни уязвимости в Snort 3, засягащи обработката на DCE/RPC заявки. Те влияят на:
-
Cisco Secure Firewall Threat Defense (FTD);
-
Cisco IOS XE;
-
Cisco Meraki (при активиран Snort 3).
Едната уязвимост позволява denial-of-service атака без автентикация, а другата – изтичане на чувствителна информация. И двете подчертават системен проблем в обработката на мрежов трафик на ниско ниво.
Контекстът, който не бива да се игнорира
Cisco инфраструктурата е постоянна мишена за атакуващи. Публични сканирания показват над 190 000 открити и потенциално уязвими Cisco устройства, изложени директно в интернет – много от тях без актуални пачове.
Само през 2025 г.:
-
беше експлоатирана критична уязвимост в Cisco Email Security Appliances от предполагаемо китайски групи;
-
Cisco призна за пробив, започнал с vishing атака срещу служител;
-
последва изтичане на потребителски данни чрез външна CRM платформа.
На този фон уязвимост в ISE – система, която дефинира кой има достъп до какво – е всичко друго, но не и „среден риск“.
Извод за българските организации
За предприятия, банки, болници и публични институции в България, използващи Cisco ISE, този случай е ясен сигнал:
-
identity инфраструктурата вече е първокласна атакуваема повърхност;
-
CVSS оценките не отразяват реалния оперативен риск;
-
публичен PoC = спешна реакция, не планиран ъпдейт „по-късно“.
Отлагането на пачове в подобни системи означава директен риск за цялата мрежова сигурност.









