思科(Cisco)於6月17日發布 資安公告 ,揭露影響身分識別與存取控制服務平台ISE(Identity Services Engine),與ISE-PIC(ISE Passive Identity Connector)的重大漏洞CVE-2026-20181,用户應儘速升級至已修補完成的ISE/ISE-PIC 3.3 Patch 11、3.4 Patch 6,以及3.5 Patch 4等版本。
CVE-2026-20181的CVSS嚴重性評分達9.1分,問題源自ISE與ISE-PIC對使用者輸入資料驗證不足,具備管理員權限的遠端攻擊者可透過特製HTTP請求觸發此漏洞,進而在底層作業系統上獲得Root權限,並執行任意指令。在單節點系統上,這項漏洞還可能導致ISE/ISE-PIC節點服務中斷,形成拒絕服務攻擊。
思科這次也同步修補ISE/ISE-PIC另一項高風險漏洞CVE-2026-20190,CVSS嚴重性評分為7.5分,問題源自授權檢查機制不足,未經驗證的遠端攻擊者可透過特製流量觸發漏洞,存取包括憑證雜湊(hashed credentials)在內的敏感資訊,進而作為後續攻擊的基礎。這項漏洞只會影響3.4與3.5版的ISE/ISE-PIC,已於3.4 Patch 6與3.5 Patch 3版完成修補。