CVE-2025-20282
ثغرة تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليها في واجهة برمجة تطبيقات Cisco ISE
- تم النشر
- 25/06/2025
- محدث
- 26/02/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في واجهة برمجة تطبيقات داخلية تابعة لـ Cisco ISE و Cisco ISE-PIC قد تسمح لمهاجم عن بُعد غير مصادق عليه برفع ملفات عشوائية إلى الجهاز المتأثر ثم تنفيذ تلك الملفات على نظام التشغيل الأساسي بصلاحيات الجذر (root). تعود هذه الثغرة إلى عدم وجود فحوصات للتحقق من صحة الملفات من شأنها منع وضع الملفات المرفوعة في أدلة ذات صلاحيات مميزة على النظام المتأثر. يمكن للمهاجم استغلال هذه الثغرة عن طريق رفع ملف مصمم بعناية إلى الجهاز المتأثر. وقد يسمح الاستغلال الناجح للمهاجم بتخزين ملفات ضارة على النظام المتأثر ثم تنفيذ تعليمات برمجية عشوائية أو الحصول على صلاحيات الجذر على النظام.
المصادر
2- CVE-2026-20180البحث
تحليل تقني متعمق لثغرات تنفيذ الأوامر عن بُعد (RCE) في Cisco ISE، بما في ذلك تقنيات الاستغلال، وطرق التهرب، واستراتيجيات المعالجة للباحثين الأمنيين ومختبري الاختراق.
إثبات المفهوم لـ CVE-2025-20282، الدرجة المثالية 10.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.