CVE-2025-20124
Уязвимость десериализации Java в Cisco Identity Services Engine
- Опубликовано
- 5 февр. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 11 авг. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 97,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в API Cisco ISE может позволить аутентифицированному удалённому злоумышленнику выполнять произвольные команды от имени пользователя root на затронутом устройстве. Эта уязвимость обусловлена небезопасной десериализацией пользовательских потоков байтов Java затрагиваемым программным обеспечением. Злоумышленник может использовать эту уязвимость, отправив специально сформированный сериализованный объект Java в затронутый API. Успешная эксплуатация может позволить злоумышленнику выполнять произвольные команды на устройстве и повышать привилегии. Примечание: Чтобы успешно использовать эту уязвимость, злоумышленник должен иметь действительные учётные данные администратора только для чтения. В развёртывании с одним узлом новые устройства не смогут проходить аутентификацию во время перезагрузки.
Источники
2- CVE-2026-20180Исследования
Глубокий технический анализ уязвимостей RCE в Cisco ISE, включая методы эксплуатации, способы обхода защит и стратегии устранения для исследователей безопасности и пентестеров.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.