CVE-2025-20282
Cisco ISE API Schwachstelle für nicht authentifizierte Remote-Codeausführung
- Veröffentlicht
- 25.06.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- cisco
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in einer internen API von Cisco ISE und Cisco ISE-PIC könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebige Dateien auf ein betroffenes Gerät hochzuladen und diese Dateien anschließend im zugrunde liegenden Betriebssystem als root auszuführen. Diese Schwachstelle ist auf fehlende Dateivalidierungsprüfungen zurückzuführen, die verhindern würden, dass hochgeladene Dateien in privilegierten Verzeichnissen auf einem betroffenen System abgelegt werden. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte Datei auf das betroffene Gerät hochlädt. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, schädliche Dateien auf dem betroffenen System zu speichern und anschließend beliebigen Code auszuführen oder Root-Rechte auf dem System zu erlangen.
Quellen
2- CVE-2026-20180Forschung
Tiefgehende technische Analyse der Cisco-ISE-RCE-Schwachstellen, einschließlich Exploitation-Techniken, Umgehungsmethoden und Abhilfestrategien für Sicherheitsforscher und Penetrationstester.
Proof-of-Concept für CVE-2025-20282, die perfekte 10.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.