思科:速修复已出现 exp 的身份服务引擎漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科修复了位于身份服务引擎 (ISE) 网络访问控制解决方案中的一个漏洞CVE-2026-20029。目前已出现该漏洞的公开利用代码,可被攻击者以管理员权限利用。

企业管理员在执行零信任架构时,使用思科ISE来管理端点、用户和设备对网络资源的访问权限。该漏洞影响任何配置下的思科ISE和思科ISE-PIC产品,拥有高权限的远程攻击者可利用该漏洞访问未修复设备上的敏感信息。思科表示,“该漏洞是因为思科ISE和思科ISE-PIC的web管理接口处理的XML解析不当造成的。攻击者可通过将恶意文件上传到应用程序的方式利用该漏洞。成功利用可导致攻击者读取底层操作系统中的任意文件,可能包括甚至连管理员也不应该访问的敏感数据。要利用该漏洞,攻击者必须具有合法的管理员凭据。”

虽然思科产品安全事件响应团队 (PSIRT) 并未发现该漏洞已遭活跃利用的情况,但提醒称目前网络已出现 PoC 利用代码。

思科认为“任何应变措施和缓解措施(如适用)均为临时解决方案”,并表示“强烈建议客户升级至已修复软件版本”,“避免未来出现暴露风险”,彻底修复该漏洞。受影响版本及修复版本如下表所示:

Cisco ISEISE-PIC版本

已修复版本

3.2之前版本

升级至已修复版本

3.2

3.2 Patch 8

3.3

3.3 Patch 8

3.4

3.4 Patch 4

3.5

不受影响

本周三,思科还修复了多个 IOS XE 漏洞,它们可导致未经身份验证的远程攻击者重启 Snort 3 检测引擎触发拒绝服务或者获取 Snort 数据流中的敏感信息。不过思科并未发现这些漏洞遭在野利用的证据。

11月,亚马逊公司的威胁情报团队提醒称,攻击者正在利用思科 ISE 满分漏洞CVE-2025-20337部署自定义恶意软件。思科在7月份将其修复,当时表示该漏洞可导致未认证攻击者执行任意代码或者在易受攻击设备上获得根权限。在接下来的两周,思科更新安全公告提到,该漏洞已遭活跃利用,报送该漏洞的研究人员 Bobby Gould 也发布了 PoC 利用代码。

12月份,思科还提醒称CVE-2025-20393也遭利用。思科建议在该漏洞的安全更新发布前,限制对可信主机的连接、限制互联网访问权限并部署防火墙过滤流量,以便保护并限制对易受攻击设备的访问权限。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科修复 Contact Center Appliance 中的多个严重漏洞

速修复!思科ASA 两个0day漏洞已遭利用,列入 CISA KEV 清单

思科修复影响路由器和交换机的 0day 漏洞

思科 Nexus 交换机中存在高危DoS 漏洞

思科提醒注意Firewall 管理中心满分漏洞

原文链接

https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-flaw-with-exploit-code/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1137058.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

收藏!字节/阿里/腾讯大模型面试高频题拆解(含高分模板+无项目造亮点技巧)

最近后台收到几十条私信,全是程序员和入门小白关于大模型面试的吐槽,句句戳中痛点: “面字节被问‘Agent怎么设计记忆机制’,我只知道Agent能调用工具,当场卡壳说不出话”; “简历写了做过RAG项目&#xff…

房价跌30%,月供3.5万每天亏1k?这个AI岗位3年赚100w+,普通人也能冲?

刷到网友分享的一则扎心案例:朋友入手了单价9万的房子,如今房价直接跌了30%,每月还要背负3.5万的房贷,算下来每天一睁眼,就相当于亏了1000块……图片来源网络,侵删 评论区里满是唏嘘,不少网友留…

利用es查询语法进行错误日志定位:完整示例解析

用好 ES 查询语法,让错误日志无处遁形:实战全解析 你有没有过这样的经历?凌晨两点,告警突然炸响,接口成功率断崖式下跌。你手忙脚乱地登录服务器, tail -f 几个日志文件,眼睛在滚动的字符流里…

2026大模型交付指南:从聊天到办事,程序员必备收藏

2026年AI将进入"交付期",从能聊走向能办事,从生成内容走向编排流程。Agentic AI将规模化,软件开发范式从写代码转向指挥交付,世界模型将赋予AI空间物理智能。端侧AI回流、网络安全攻防质变、行业应用深水区拓展&#xf…

VS:注释

在 Visual Studio 中取消注释的快捷键是 ‌CtrlK 后按 CtrlU‌(需先选中代码)。‌‌注释快捷 是 先按 CtrlK,再快速按 Ctrl/操作步骤:‌选中代码‌:用鼠标拖选或键盘(Shift方向键)选择要取消注释…

HID与USB协议关系:新手也能懂的图解说明

从键盘到游戏手柄:HID与USB是如何“对话”的?一文讲透人机交互的底层逻辑 你有没有想过,为什么你的机械键盘插上电脑就能立刻打字,而不需要安装任何驱动?为什么你在Mac上用过的鼠标,拿到Windows笔记本上也…

EasyGBS算法算力平台重构服务业视频监控AI应用

在数字化浪潮席卷全球的今天,服务业正经历着从传统模式向智能化、精细化管理的深刻变革。无论是连锁零售、酒店餐饮、健康养老,还是文化旅游如何在保障服务质量、提升运营效率的同时,确保客户安全与体验,成为行业共同面临的课题。…

【技术精选】智能体路由模式深度解析:让你的AI系统像人类一样“见机行事“(含代码示例)

路由模式是智能体系统的"动态决策中枢",通过"接收输入→评估决策→导向路径"的闭环机制,使智能体摆脱固定流程,实现灵活应变。文章详细解析了路由模式的定义、价值、4种主流实现方式(基于LLM、嵌入、规则、机…

【工具变量】国家级城市群政策DID数据集(2003-2024年)

数据简介:国家级城市群是城市发展到成熟阶段的最高空间组织形式,由在地域上集中分布的若干特大城市和大城市集聚而成的庞大的、多核心、多层次城市集团,是大都市区的联合体。国家级城市群是城市发展到高级阶段的产物,具有地域集中…

基于Java+SpringBoot+SSM养老院管理系统(源码+LW+调试文档+讲解等)/养老院管理软件/养老院服务平台/养老院信息化系统/养老院管理解决方案/养老院管理工具

博主介绍 💗博主介绍:✌全栈领域优质创作者,专注于Java、小程序、Python技术领域和计算机毕业项目实战✌💗 👇🏻 精彩专栏 推荐订阅👇🏻 2025-2026年最新1000个热门Java毕业设计选题…

ARM架构中ioctl函数调用流程图解说明

掌握ARM平台的ioctl调用:从用户命令到硬件控制的完整链路你有没有遇到过这样的场景:写了一个传感器驱动,read()能读数据,但怎么动态切换采样频率?或者想让GPIO在特定条件下触发中断,却发现标准I/O接口无能为…

公安数字化安防体系升级:EasyGBS平台的AI算法轻量化部署实践

随着数字化技术的迅猛发展,公安领域正经历着从传统安防向智能化、网络化安防的深刻转变。这一变革不仅克服了传统视频监控系统的局限性,还极大地提升了安全防范的效率和准确性。EasyGBS作为一款集高清化、无线化、远程化、实时化于一体的安防视频监控平台…

Elasticsearch集群网络配置:从零实现指南

从零搭建高可用 Elasticsearch 集群:网络配置实战全解析你有没有遇到过这种情况?花了一整天时间部署好三个节点的 Elasticsearch 集群,信心满满地启动服务,结果日志里反复出现failed to join cluster、master not discovered……节…

TechViz VR解决方案:增强沉浸式设计评审与演示的技术革新

在工业设计、建筑规划与科研创新领域,传统设计评审与演示流程常面临效率低、协作难、体验割裂等痛点。随着虚拟现实(VR)技术的成熟,沉浸式协作逐渐成为突破物理限制、提升决策质量的关键工具。TechViz VR解决方案凭借其全流程数据…

毕设成品 stm32与深度学习口罩佩戴检测系统(源码+硬件+论文)

文章目录 0 前言1 主要功能2 硬件设计(原理图)3 核心软件设计4 实现效果5 最后 0 前言 🔥 这两年开始毕业设计和毕业答辩的要求和难度不断提升,传统的毕设题目缺少创新和亮点,往往达不到毕业答辩的要求,这两年不断有学弟学妹告诉…

盲人丈夫为55岁妻子报琴课,红松小课传递暖心爱意

​55岁的王金珠提起学钢琴的事,眼睛里带着笑意:“结婚纪念日,刘鹏偷偷给我报了红松小课的钢琴课,他说我这个‘琴行老板’该好好学琴了。”她口中的“琴行”不是卖钢琴的店铺,而是和丈夫刘鹏在哈尔滨经营的一家盲人按摩…

一文说清Elasticsearch中的分页与深度分页问题

一文讲透 Elasticsearch 分页与深度分页:从原理到实战你有没有遇到过这样的场景?前端同学说:“用户点了第500页,怎么卡住了?”运维报警:“ES节点CPU爆了,查一下是不是有人在翻几万条数据&#x…

大数据BI工具排行榜:2023年最受欢迎的10款工具盘点

大数据BI工具排行榜:2023年最受欢迎的10款工具盘点关键词:大数据BI工具、商业智能、数据可视化、自助式BI、企业级BI、AI驱动分析、数据治理摘要: 本文深度解析2023年全球最受欢迎的10款大数据BI工具,从技术架构、核心功能、适用场…

琴声润晚年!红松小课见证盲人夫妻的幸福答卷

55岁的王金珠提起学钢琴的事,眼睛里带着笑意:“结婚纪念日,刘鹏偷偷给我报了红松小课的钢琴课,他说我这个‘琴行老板’该好好学琴了。”她口中的“琴行”不是卖钢琴的店铺,而是和丈夫刘鹏在哈尔滨经营的一家盲人按摩店…

提示系统代码覆盖率分析瓶颈:架构师的6个突破策略

系统代码覆盖率分析瓶颈:架构师的6个突破策略——深入剖析大型项目优化之道 副标题:从测试效率到高质量交付,打造可伸缩的覆盖分析架构 第一部分:引言与基础 (Introduction & Foundation) 1. 引人注目的标题 系统代码覆盖率…