Bobby Gould

Pesquisador deTrendAI Zero Day Initiative
#1949de 55,140
122.7CVSS total
Vulnerabilidades · 15
Média
2
Alta
12
Crítica
1
PT-2026-2048
6.8
2026-01-07
Cisco · Cisco Ise Passive Identity Connector · CVE-2026-20029
**Nome do Software Vulnerável e Versões Afetadas** Cisco Identity Services Engine versões anteriores à 3.2 Patch 8 Cisco ISE Passive Identity Connector versões anteriores à 3.2 Patch 8 Cisco Identity Services Engine versões anteriores à 3.3 Patch 8 Cisco ISE Passive Identity Connector versões anteriores à 3.3 Patch 8 Cisco Identity Services Engine versões anteriores à 3.4 Patch 4 Cisco ISE Passive Identity Connector versões anteriores à 3.4 Patch 4 Cisco Identity Services Engine versão 3.5 e posteriores **Descrição** O problema consiste em uma falha de processamento de Entidade Externa XML (XXE) na funcionalidade de licenciamento do Cisco Identity Services Engine (ISE) e do Cisco ISE Passive Identity Connector (ISE-PIC). Esta falha permite que um atacante autenticado com privilégios administrativos faça upload de um arquivo malicioso, potencialmente permitindo-lhes ler arquivos arbitrários do sistema operacional subjacente. Isso poderia expor dados sensíveis, incluindo credenciais e configurações. Um código de exploit Proof-of-Concept (PoC) público está disponível, aumentando o risco de exploração. A vulnerabilidade deve-se à análise inadequada de XML processado pela interface de gerenciamento baseada na web. Não houve relatos de explorações no mundo real até o momento. Os **endpoints de API** envolvidos não são mencionados explicitamente. A vulnerabilidade envolve o processamento de arquivos XML, e o atacante pode fazer upload de um arquivo malicioso. O componente vulnerável é o analisador XML usado na funcionalidade de licenciamento. **Recomendações** Atualize o Cisco Identity Services Engine para a versão 3.2 Patch 8 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.2 Patch 8 ou posterior. Atualize o Cisco Identity Services Engine para a versão 3.3 Patch 8 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.3 Patch 8 ou posterior. Atualize o Cisco Identity Services Engine para a versão 3.4 Patch 4 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.4 Patch 4 ou posterior. Se estiver usando a versão 3.5 ou posterior, nenhuma ação é necessária.