Vulnérabilité d'accès non authentifié au service d'inscription de certificats dans le logiciel Cisco IOS XE pour contrôleur sans fil Catalyst série 9800 pour le cloud
Une vulnérabilité dans le processus de configuration initiale (Day One) du logiciel Cisco IOS XE pour les contrôleurs sans fil Catalyst 9800 Series pour le Cloud (9800-CL) pourrait permettre à un attaquant distant non authentifié d'accéder au serveur d'infrastructure à clé publique (PKI) fonctionnant sur un appareil affecté.Cette vulnérabilité est due à un nettoyage incomplet à la fin du processus de configuration initiale. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des requêtes Simple Certificate Enrollment Protocol (SCEP) à un appareil affecté. Une exploitation réussie pourrait permettre à l'attaquant de demander un certificat au contrôleur sans fil virtuel, puis d'utiliser le certificat acquis pour joindre un appareil contrôlé par l'attaquant au contrôleur sans fil virtuel.Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Il existe des solutions de contournement qui corrigent cette vulnérabilité.Cet avis est disponible à l'adresse suivante : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-9800cl-openscep-SB4xtxzPCet avis fait partie de la publication groupée des avis de sécurité du logiciel Cisco IOS et IOS XE de septembre 2025. Pour une liste complète des avis et des liens vers ceux-ci, consultez la réponse aux événements Cisco : Publication groupée semestrielle des avis de sécurité du logiciel Cisco IOS et IOS XE de septembre 2025.Évaluation de l'impact sur la sécurité : MoyenCVE : CVE-2025-20293