Cisco retter kritiske svakheter i Identity Services Engine og Webex

Cisco har sluppet oppdateringer for flere alvorlige svakheter i Identity Services Engine (ISE) og Webex. Tre av dem, CVE-2026-20147, CVE-2026-20180 og CVE-2026-20186, har CVSS 9.9 og skyldes mangelfull validering av brukerinndata. En autentisert bruker kan sende spesielt utformede HTTP-forespørsler og kjøre vilkårlige kommandoer på underliggende operativsystem, inkludert som root. Utnyttelse krever gyldig administrativ innlogging, i det minste med leserettigheter. I Webex kunne CVE-2026-20184 med CVSS 9.8 la en uautentisert angriper utgi seg for å være en hvilken som helst bruker, som følge av mangelfull sertifikatvalidering i SSO-integrasjonen mot Cisco Control Hub. Webex-feilen er allerede rettet av Cisco i skytjenesten, og leverandøren kjenner ikke til misbruk.

Hva det betyr for virksomheten

ISE er ofte selve porten inn i nettverket og avgjør hvem som slipper til hvor. Faller den, faller tilgangsstyringen med den. Kravet om innlogging med leserettigheter høyner terskelen, men mange virksomheter har flere lesekontoer enn de tror, og de brukes ofte av integrasjoner og driftsleverandører. Webex-feilen er verdt å merke seg selv om den er rettet: den viser hvor mye tillit som ligger i en enkelt SSO-integrasjon.

Berigo anbefaler

  • Oppgrader ISE-instanser nå. Det finnes ingen midlertidig omgåelse.
  • Gå gjennom hvem som faktisk har administrativ tilgang til ISE, også leserettigheter, og fjern kontoer som ikke lenger brukes.
  • Krev at driftsleverandører bekrefter skriftlig at deres ISE-instanser er oppdatert.
  • Kartlegg hvilke tjenester som stoler på den samme SSO-integrasjonen, slik at dere vet omfanget neste gang.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt