CVE-2025-20124
Vulnerabilidad de deserialización de Java en Cisco Identity Services Engine
- Publicado
- 5 feb 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- cisco
- Evidencia observada
- 11 ago 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en una API de Cisco ISE podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios como usuario superusuario en un dispositivo afectado. Esta vulnerabilidad se debe a la deserialización insegura de secuencias de bytes de Java proporcionadas por el usuario por parte del software afectado. Un atacante podría aprovechar esta vulnerabilidad enviando un objeto Java serializado manipulado a una API afectada. Una explotación exitosa podría permitir al atacante ejecutar comandos arbitrarios en el dispositivo y elevar privilegios. Nota: Para aprovechar esta vulnerabilidad con éxito, el atacante debe tener credenciales administrativas válidas de solo lectura. En una implementación de un solo nodo, los dispositivos nuevos no podrán autenticarse durante el tiempo de recarga.
Fuentes
2- CVE-2026-20180Investigación
Análisis técnico en profundidad de las vulnerabilidades RCE de Cisco ISE, incluyendo técnicas de explotación, métodos de evasión y estrategias de remediación para investigadores de seguridad y pentesters.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.