В среду Cisco объявила об исправлениях для десятков критических CVE в Secure Firewall Management Center (FMC), Identity Services Engine (ISE) и Nexus Dashboard. Обновления безопасности ISE выделяются исправлениями для 20 уязвимостей CVE, включая 12 критических уязвимостей. Три проблемы уже были публично раскрыты, предупредила Cisco. Отслеживаемые как CVE-2026-20282, CVE-2026-20283 и CVE-2026-20284, они могут быть использованы удаленными злоумышленниками для внедрения SQL-кода, подделки данных и выполнения произвольных команд. Административный доступ необходим для всех трех. CVE-2026-20282 и CVE-2026-20283 — это ошибки средней серьезности, но Cisco считает их высоким риском, поскольку они предоставляют злоумышленникам уровень привилегий, которые могут легко привести к root-доступу. CVE-2026-20284 — это критическая серьезность недостаточной проверки вводимых пользователем данных, которая может позволить злоумышленникам просматривать или изменять данные и вызывать состояние отказа в обслуживании (DoS). «Cisco PSIRT осознает, что доступно публичное объявление об уязвимостях, описанных в этом сообщении», — отмечает компания. В рекомендациях Cisco подробно описаны шесть других критических уязвимостей ISE: три проблемы удаленного выполнения кода (RCE), две ошибки внедрения команд, приводящие к выполнению команд с привилегиями root, и обход аутентификации в REST API. В ISE также были исправлены многочисленные другие критические ошибки, связанные с внедрением, XSS, обходом, раскрытием информации, обходом пути и соответствующими атаками, которые в совокупности отслеживаются в пяти CVE.
Источник: SecurityWeek — https://www.securityweek.com/cisco-fixes-dozens-of-flaws-across-fmc-ise-and-nexus-dashboard/
Комментарии