CVE-2025-20124
Vulnerabilità di deserializzazione Java in Cisco Identity Services Engine
- Pubblicato
- 5 feb 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- cisco
- Evidenza osservata
- 11 ago 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità in un'API di Cisco ISE potrebbe consentire a un attaccante remoto autenticato di eseguire comandi arbitrari come utente root su un dispositivo interessato. Questa vulnerabilità è dovuta alla deserializzazione non sicura di flussi di byte Java forniti dall'utente da parte del software interessato. Un attaccante potrebbe sfruttare questa vulnerabilità inviando un oggetto Java serializzato appositamente creato a un'API interessata. Uno sfruttamento riuscito potrebbe consentire all'attaccante di eseguire comandi arbitrari sul dispositivo ed elevare i privilegi. Nota: Per sfruttare con successo questa vulnerabilità, l'attaccante deve disporre di credenziali amministrative valide di sola lettura. In una distribuzione a nodo singolo, i nuovi dispositivi non potranno autenticarsi durante il tempo di ricarica.
Fonti
2- CVE-2026-20180Ricerca
Analisi tecnica approfondita delle vulnerabilità RCE di Cisco ISE, incluse tecniche di sfruttamento, metodi di evasione e strategie di remediation per ricercatori di sicurezza e penetration tester.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.