Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Kritische Schwachstellen in Cisco ISE und ISE-PIC

- Sicherheitshinweis

Die CSBW warnt vor kritischen Sicherheitslücken in der Software Identity Services Engine (ISE) und deren Komponente Passive Identity Connector (ISE-PIC) von Cisco. Cisco stellt abgesicherte Versionen bereit, die die Lücke fixen.
6429.png

© Adobe Stock

Schwachstellen teils aktiv ausgenutzt

Das Unternehmen Cisco veröffentlichte am 16. September 2026 sechs Warnmeldungen zu zahlreichen Sicherheitslücken in seinen Produkten ISE und ISE-PIC. Unter diesen Schwachstellen befinden sich die folgenden kritischen:

  • CVE-2026-76460 (EUVD-2026-81122) mit dem höchsten CVSS-Score von 10/10 ermöglicht Angreifenden, Sicherheitsmechanismen zu umgehen und Zugriff mit Root-Rechten zu erhalten. Laut Cisco wird diese Schwachstelle bereits aktiv ausgenutzt.

  • CVE-2026-76423 (EUVD-2026-81107) mit einem CVSS-Score von 10/10 ermöglicht Angreifenden, sensible Daten auf Administratorebene einzusehen und zu manipulieren.

  • CVE-2026-20130 (EUVD-2026-81106) mit einem CVSS-Score von 10/10 ermöglicht Angreifenden Code und Command Injection.

  • CVE-2026-20192 (EUVD-2026-81104) mit einem CVSS-Score von 10/10 ermöglicht Angreifenden, Zugriffskontrollen zu umgehen.

  • CVE-2026-20307 (EUVD-2026-80886) mit einem CVSS-Score von 9.9/10 ermöglicht Angreifenden Remote Code Execution (RCE).

  • CVE-2026-20234 (EUVD-2026-80890) mit einem CVSS-Score von 9.9/10 ermöglicht Angreifenden, Zugangsdaten abzugreifen.

  • CVE-2026-20176 (EUVD-2026-81111) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden RCE.

  • CVE-2026-20211 (EUVD-2026-81099) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden RCE.

  • CVE-2026-20194 (EUVD-2026-81100) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden, sensible Informationen abzugreifen.

  • CVE-2026-20237 (EUVD-2026-81108) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden Path-Traversal-Attacken.

  • CVE-2026-20305 (EUVD-2026-80885) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden Command Injection.

  • CVE-2026-20306 (EUVD-2026-80884) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden Command Injection.

  • CVE-2026-20284 (EUVD-2026-81132) mit einem CVSS-Score von 9.1/10 ermöglicht Angreifenden SQL Injection.

Cisco stellt sowohl abgesicherte Updates als auch Kompromittierungsindikatoren (Indicators of Compromise: IoC) bereit. Mit den Patches schließt Cisco neben den genannten auch weitere, weniger gravierende Sicherheitslücken.

Empfehlungen

  • Installieren Sie umgehend je installierter Produktinstanz die von Cisco bereitgestellten Patches. Die Links zu den Download-Seiten finden Sie in den unten verlinkten Warnmeldungen von Cisco.

  • Prüfen Sie Ihre Systeme mit den von Cisco bereitgestellten IoCs auf eine mögliche Kompromittierung.

Weitere Informationen

Warnmeldung zu CVE-2026-76460 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-76460 (engl.)

Warnmeldung zu unter anderem CVE-2026-76423 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-76423 (engl.)

Warnmeldung zu CVE-2026-20130, CVE-2026-20192, CVE-2026-20234, CVE-2026-20194, CVE-2026-20237 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20130 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20192 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20237 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20194 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20234 (engl.)

Warnmeldung zu CVE-2026-20305 und CVE-2026-20306 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20305 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20306 (engl.)

Warnmeldung zu unter anderem CVE-2026-20284 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20284 (engl.)

Warnmeldung zu CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20307 (engl.)

Schwachstellenmeldung der ENSIA zu CVE-2026-20176 (engl.)

Schwachstellenmeldung der ENISA zu CVE-2026-20211 (engl.)

Schwachstellenmeldung des BSI

Bericht von BleepingComputer (engl.)