CVE-2026-20284

Crítica9.1Publicada el 16 de septiembre de 2026

Una vulnerabilidad en la API REST SXP de Cisco ISE podría permitir que un atacante remoto autenticado llevara a cabo ataques de inyección SQL. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario en las llamadas a la API REST. Un atacante podría explotar esta vulnerabilidad enviando una entrada diseñada específicamente a un dispositivo afectado. Una explotación exitosa podría permitir al atacante ver o modificar datos en la base de datos subyacente del dispositivo afectado. En implementaciones de un solo nodo, la explotación exitosa de esta vulnerabilidad podría provocar que el nodo ISE afectado dejara de estar disponible, dando lugar a una condición de DoS. En esa condición, los endpoints que aún no se hayan autenticado no podrían acceder a la red hasta que se restableciera el nodo. Para explotar esta vulnerabilidad, el atacante debe tener credenciales administrativas válidas, tener habilitado el servicio SXP y tener configurada al menos una conexión SXP.

Puntuación CVSS9.1 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-943

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE