CVE-2025-20282
Cisco ISE API Vulnerabilità di Esecuzione Remota di Codice Non Autenticata
- Pubblicato
- 25 giu 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- cisco
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità in un'API interna di Cisco ISE e Cisco ISE-PIC potrebbe consentire a un attaccante remoto non autenticato di caricare file arbitrari su un dispositivo interessato e poi eseguire tali file sul sistema operativo sottostante come root. Questa vulnerabilità è dovuta alla mancanza di controlli di validazione dei file che impedirebbero il posizionamento dei file caricati in directory privilegiate su un sistema interessato. Un attaccante potrebbe sfruttare questa vulnerabilità caricando un file appositamente predisposto sul dispositivo interessato. Un exploit riuscito potrebbe consentire all'attaccante di memorizzare file dannosi sul sistema interessato e poi eseguire codice arbitrario o ottenere privilegi di root sul sistema.
Fonti
2- CVE-2026-20180Ricerca
Analisi tecnica approfondita delle vulnerabilità RCE di Cisco ISE, incluse tecniche di sfruttamento, metodi di evasione e strategie di remediation per ricercatori di sicurezza e penetration tester.
Prova di concetto di CVE-2025-20282, il perfetto 10.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.