CVE-2025-20124
Vulnerabilidade de Desserialização Java no Cisco Identity Services Engine
- Publicado
- 5 de fev. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- cisco
- Evidência observada
- 11 de ago. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade em uma API do Cisco ISE poderia permitir que um atacante remoto autenticado executasse comandos arbitrários como usuário root em um dispositivo afetado. Essa vulnerabilidade ocorre devido à desserialização insegura, pelo software afetado, de fluxos de bytes Java fornecidos pelo usuário. Um atacante poderia explorar essa vulnerabilidade enviando um objeto Java serializado especialmente criado para uma API afetada. Uma exploração bem-sucedida poderia permitir que o atacante executasse comandos arbitrários no dispositivo e elevasse privilégios. Observação: Para explorar essa vulnerabilidade com sucesso, o atacante deve ter credenciais administrativas válidas somente de leitura. Em uma implantação de nó único, novos dispositivos não poderão autenticar durante o tempo de reinicialização.
Fontes
2- CVE-2026-20180Pesquisa
Análise técnica aprofundada das vulnerabilidades de RCE no Cisco ISE, incluindo técnicas de exploração, métodos de evasão e estratégias de remediação para pesquisadores de segurança e testadores de penetração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.