Cisco IOS XE Software für Cata... Notiz

Cisco IOS XE Software für Catalyst 9800 Series Wireless Controller für Cloud Unauthentifizierte Zugriff auf Certificate Enrollment Service Schwachstelle

Eine Schwachstelle im Day-One-Setup-Prozess der Cisco IOS XE Software für Catalyst 9800 Series Wireless Controller for Cloud (9800-CL) könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, auf den Public-Key-Infrastructure (PKI)-Server zuzugreifen, der auf einem betroffenen Gerät läuft.Diese Schwachstelle ist auf eine unvollständige Bereinigung nach Abschluss des Day-One-Setup-Prozesses zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er Simple Certificate Enrollment Protocol (SCEP)-Anfragen an ein betroffenes Gerät sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, ein Zertifikat vom virtuellen Wireless-Controller anzufordern und dann das erworbene Zertifikat zu verwenden, um ein vom Angreifer kontrolliertes Gerät mit dem virtuellen Wireless-Controller zu verbinden.Cisco hat Software-Updates veröffentlicht, die diese Schwachstelle beheben. Es gibt Workarounds, die diese Schwachstelle beheben.Dieser Hinweis ist unter folgendem Link verfügbar: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-9800cl-openscep-SB4xtxzPDieser Hinweis ist Teil der Veröffentlichung der Cisco IOS und IOS XE Software Security Advisory Bundled Publication vom September 2025. Eine vollständige Liste der Hinweise und Links dazu finden Sie unter Cisco Event Response: September 2025 Semiannual Cisco IOS and IOS XE Software Security Advisory Bundled Publication.Sicherheitsauswirkungsbewertung: MittelCVE: CVE-2025-20293