Cisco 身份服务引擎信息泄露漏洞 笔记

Cisco 身份服务引擎信息泄露漏洞

Cisco Identity Services Engine (ISE) API 中存在一个漏洞,可能允许经过身份验证的远程攻击者查看受影响设备上的敏感信息。利用此漏洞,攻击者必须拥有有效的管理员凭据。该漏洞是由于对用户提供的 API 请求参数验证不足所致。攻击者可通过向受影响设备发送精心构造的 API 请求来利用此漏洞。成功利用后,攻击者可能获取敏感信息,包括可用于未来攻击的哈希化凭据。Cisco 已发布解决此漏洞的软件更新。目前尚无可解决此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-inf-disc-LFWvcCu本通告属于一组通告的一部分。有关完整通告列表及链接,请参阅 Cisco 2026 年 9 月 16 日安全通告发布提前通知。此外,有关 Cisco Identity Services Engine 改进和修复的进一步文档,请参阅 Cisco Identity Services Engine 安全加固版本:2026 年 9 月。安全影响评级:中等CVE:CVE-2026-20235