PT-2026-2048 · Cisco · Cisco Ise Passive Identity Connector+1

·

CVE-2026-20029

·

Publicado

2026-01-07

·

Atualizado

2026-02-21

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Cisco Identity Services Engine versões anteriores à 3.2 Patch 8 Cisco ISE Passive Identity Connector versões anteriores à 3.2 Patch 8 Cisco Identity Services Engine versões anteriores à 3.3 Patch 8 Cisco ISE Passive Identity Connector versões anteriores à 3.3 Patch 8 Cisco Identity Services Engine versões anteriores à 3.4 Patch 4 Cisco ISE Passive Identity Connector versões anteriores à 3.4 Patch 4 Cisco Identity Services Engine versão 3.5 e posteriores
Descrição O problema consiste em uma falha de processamento de Entidade Externa XML (XXE) na funcionalidade de licenciamento do Cisco Identity Services Engine (ISE) e do Cisco ISE Passive Identity Connector (ISE-PIC). Esta falha permite que um atacante autenticado com privilégios administrativos faça upload de um arquivo malicioso, potencialmente permitindo-lhes ler arquivos arbitrários do sistema operacional subjacente. Isso poderia expor dados sensíveis, incluindo credenciais e configurações. Um código de exploit Proof-of-Concept (PoC) público está disponível, aumentando o risco de exploração. A vulnerabilidade deve-se à análise inadequada de XML processado pela interface de gerenciamento baseada na web. Não houve relatos de explorações no mundo real até o momento. Os endpoints de API envolvidos não são mencionados explicitamente. A vulnerabilidade envolve o processamento de arquivos XML, e o atacante pode fazer upload de um arquivo malicioso. O componente vulnerável é o analisador XML usado na funcionalidade de licenciamento.
Recomendações Atualize o Cisco Identity Services Engine para a versão 3.2 Patch 8 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.2 Patch 8 ou posterior. Atualize o Cisco Identity Services Engine para a versão 3.3 Patch 8 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.3 Patch 8 ou posterior. Atualize o Cisco Identity Services Engine para a versão 3.4 Patch 4 ou posterior. Atualize o Cisco ISE Passive Identity Connector para a versão 3.4 Patch 4 ou posterior. Se estiver usando a versão 3.5 ou posterior, nenhuma ação é necessária.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00377
CVE-2026-20029
ZDI-26-019

Produtos afetados

Cisco Ise Passive Identity Connector
Cisco Identity Services Engine