CVE-2026-20284

Critique9.1Publiée le 16 septembre 2026

Une vulnérabilité dans l’API REST SXP de Cisco ISE pourrait permettre à un attaquant distant authentifié d’effectuer des attaques par injection SQL. Cette vulnérabilité est due à une validation insuffisante des données fournies par l’utilisateur dans les appels à l’API REST. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des données spécialement conçues à un appareil affecté. L’exploitation réussie de cette vulnérabilité pourrait permettre à l’attaquant d’afficher ou de modifier des données dans la base de données sous-jacente de l’appareil affecté. Dans les déploiements à nœud unique, l’exploitation réussie de cette vulnérabilité pourrait rendre le nœud ISE affecté indisponible, entraînant une condition de déni de service (DoS). Dans cette situation, les terminaux qui ne se sont pas encore authentifiés seraient incapables d’accéder au réseau jusqu’à la restauration du nœud. Pour exploiter cette vulnérabilité, l’attaquant doit disposer d’identifiants administratifs valides, avoir le service SXP activé et avoir au moins une connexion SXP configurée.

Score CVSS9.1 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-943

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE