网易首页 > 网易号 > 正文 申请入驻

思科修复ISE安全漏洞,公开概念验证代码已发布

0
分享至


思科发布了更新程序,以解决身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)中的中等严重性安全漏洞,该漏洞已有公开的概念验证(PoC)漏洞利用代码。

该漏洞被标记为CVE-2026-20029(CVSS评分:4.9),存在于许可功能中,可能允许具有管理权限的已认证远程攻击者获取敏感信息的访问权限。

思科在周三的公告中表示:"此漏洞是由于对思科ISE和思科ISE-PIC的基于Web管理界面处理的XML解析不当造成的。攻击者可以通过向应用程序上传恶意文件来利用此漏洞。"

成功利用该漏洞可能允许拥有有效管理凭据的攻击者从底层操作系统读取任意文件,而公司表示即使对管理员来说,这些文件也应该是禁止访问的。

趋势科技零日倡议的Bobby Gould被认定发现并报告了该漏洞。该漏洞影响以下版本:

思科ISE或ISE-PIC 3.2之前的版本 - 迁移到修复版本

思科ISE或ISE-PIC 3.2版本 - 3.2补丁8

思科ISE或ISE-PIC 3.3版本 - 3.3补丁8

思科ISE或ISE-PIC 3.4版本 - 3.4补丁4

思科ISE或ISE-PIC 3.5版本 - 不受影响

思科表示没有解决该漏洞的变通办法,并补充说已知存在PoC漏洞利用代码。目前没有迹象表明该漏洞在实际环境中被利用。

与此同时,该网络设备公司还发布了另外两个中等严重性错误的修复程序,这些错误源于分布式计算环境远程过程调用(DCE/RPC)请求的处理,可能允许未经身份验证的远程攻击者导致Snort 3检测引擎泄露敏感信息或重启,影响可用性。

趋势科技研究员Guy Lederfein因报告这些漏洞而获得认可。这些问题的详细信息如下:

CVE-2026-20026(CVSS评分:5.8) - Snort 3 DCE/RPC拒绝服务漏洞

CVE-2026-20027(CVSS评分:5.3) - Snort 3 DCE/RPC信息泄露漏洞

它们影响多个思科产品:

思科安全防火墙威胁防御(FTD)软件,如果配置了Snort 3

思科IOS XE软件

思科Meraki软件

由于思科产品中的漏洞经常被恶意行为者利用,用户更新到最新版本以获得充分保护至关重要。

Q&A

Q1:CVE-2026-20029漏洞的严重程度如何?会造成什么影响?

A:CVE-2026-20029是一个中等严重性漏洞,CVSS评分为4.9。该漏洞存在于思科ISE和ISE-PIC的许可功能中,可能允许具有管理权限的已认证远程攻击者获取敏感信息的访问权限,甚至读取底层操作系统中本应对管理员禁止访问的任意文件。

Q2:思科ISE的哪些版本受到CVE-2026-20029漏洞影响?

A:受影响的版本包括:3.2之前的版本需迁移到修复版本,3.2版本需升级到3.2补丁8,3.3版本需升级到3.3补丁8,3.4版本需升级到3.4补丁4。3.5版本不受此漏洞影响。

Q3:除了CVE-2026-20029,思科还修复了哪些其他安全漏洞?

A:思科还修复了两个与Snort 3检测引擎相关的中等严重性漏洞:CVE-2026-20026(CVSS评分5.8)是拒绝服务漏洞,CVE-2026-20027(CVSS评分5.3)是信息泄露漏洞。这些漏洞影响配置了Snort 3的思科安全防火墙威胁防御软件、思科IOS XE软件和思科Meraki软件。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
特战部队进驻台北!赖清德当局开始慌了,下令加强防斩首演练

特战部队进驻台北!赖清德当局开始慌了,下令加强防斩首演练

温读史
2026-01-14 10:23:23
-10℃+暴雪+冻雨!河南将迎今冬最强雨雪:全天都在0℃以下,真正的寒冬来了

-10℃+暴雪+冻雨!河南将迎今冬最强雨雪:全天都在0℃以下,真正的寒冬来了

鲁中晨报
2026-01-15 07:19:28
泰国在建高铁项目发生事故已致22死

泰国在建高铁项目发生事故已致22死

每日经济新闻
2026-01-14 13:20:18
热火灰熊谈判莫兰特交易!莱利拒送选秀权 也不想给优秀年轻球员

热火灰熊谈判莫兰特交易!莱利拒送选秀权 也不想给优秀年轻球员

罗说NBA
2026-01-15 05:53:11
卤鹅哥一句话点破“呆呆杀猪宴”背后阴暗面!还有一个细节被忽略

卤鹅哥一句话点破“呆呆杀猪宴”背后阴暗面!还有一个细节被忽略

八斗小先生
2026-01-14 11:16:12
向太曝马伊琍已再婚:当年文章过不了心理那关

向太曝马伊琍已再婚:当年文章过不了心理那关

娱乐看阿敞
2025-12-12 15:50:00
突发6大利空,26个商业航天龙头集体跌停,题材龙头集体崩溃了

突发6大利空,26个商业航天龙头集体跌停,题材龙头集体崩溃了

风风顺
2026-01-15 10:25:34
卡里克执教曼联收入揭秘!曝阿莫林本想辞职,经纪人说别便宜拉爵

卡里克执教曼联收入揭秘!曝阿莫林本想辞职,经纪人说别便宜拉爵

罗米的曼联博客
2026-01-15 10:47:57
灿灿杀猪宴还没开始就"翻车",账号被封知情人曝猛料 文旅删视频

灿灿杀猪宴还没开始就"翻车",账号被封知情人曝猛料 文旅删视频

史行途
2026-01-14 13:43:35
痛心!河南帅哥小张去世,仅25,因母亲病重公司不批假想不开跳楼

痛心!河南帅哥小张去世,仅25,因母亲病重公司不批假想不开跳楼

鋭娱之乐
2026-01-14 08:52:03
已确认!时隔7年著名笑星2026春晚回归!

已确认!时隔7年著名笑星2026春晚回归!

家在栖霞
2026-01-15 09:10:46
闫学晶被举报偷税后:官方评论区被冲,海南税务受牵连,网友炸锅

闫学晶被举报偷税后:官方评论区被冲,海南税务受牵连,网友炸锅

天天热点见闻
2026-01-15 07:00:55
央视《小城大事》遭痛批?年代剧是要接地气,但绝不是“接地府”

央视《小城大事》遭痛批?年代剧是要接地气,但绝不是“接地府”

世界更加宽广
2026-01-12 16:04:31
“福建75亿元项目水库大坝被指偷工减料”,官方通报:多人被撤职、降职

“福建75亿元项目水库大坝被指偷工减料”,官方通报:多人被撤职、降职

大风新闻
2026-01-14 18:06:05
华国锋退下来了,组织专门找到他的秘书,诚恳让其自己挑前途~

华国锋退下来了,组织专门找到他的秘书,诚恳让其自己挑前途~

鹤羽说个事
2026-01-14 15:22:18
天差地别!媒体曝光辽篮主场上座率 大幅度下滑 球迷很现实

天差地别!媒体曝光辽篮主场上座率 大幅度下滑 球迷很现实

胖子喷球
2026-01-15 10:19:50
泰国在建铁路事故已致22死

泰国在建铁路事故已致22死

环球网资讯
2026-01-14 13:02:35
1983年,黄永胜弥留之际苦求一事,中央特批:满足他

1983年,黄永胜弥留之际苦求一事,中央特批:满足他

寄史言志
2026-01-14 16:36:19
随着罗伯逊6-2胜韦克林,大师赛8强诞生!大概率以下4人进半决赛

随着罗伯逊6-2胜韦克林,大师赛8强诞生!大概率以下4人进半决赛

小火箭爱体育
2026-01-15 06:55:32
刘嘉玲不再隐瞒,坦言梁朝伟的真实处境,定居日本传闻已真相大白

刘嘉玲不再隐瞒,坦言梁朝伟的真实处境,定居日本传闻已真相大白

查尔菲的笔记
2026-01-14 21:38:54
2026-01-15 12:23:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1102文章数 154关注度
往期回顾 全部

科技要闻

千问接入淘宝支付宝,大模型开卷办事能力

头条要闻

美国开售委内瑞拉石油 首笔交易价值5亿美元

头条要闻

美国开售委内瑞拉石油 首笔交易价值5亿美元

体育要闻

你是个好球员,我们就拿你交易吧

娱乐要闻

传奇棋圣聂卫平离世,网友集体悼念

财经要闻

“疯狂的白银”,还能走多远?

汽车要闻

今年推出超40款新车,BBA要把失去的夺回来

态度原创

手机
亲子
数码
艺术
军事航空

手机要闻

917Wh/L!荣耀Magic8 Pro Air首发史上能量密度最高的青海湖电池

亲子要闻

2026热门液体钙,液体钙哪个牌子效果好?D3+K2引钙入骨更科学

数码要闻

消息称入门级iPad将迎重要升级:A19芯片和8GB内存,支持Apple智能

艺术要闻

历代书家集字春联大集合

军事要闻

中东气氛愈发紧张 伊朗处于最高战备状态

无障碍浏览 进入关怀版