Cisco corregge vulnerabilità critiche in ISE, FMC e Nexus Dashboard mentre i bug sfruttati richiedono un intervento immediato
Cisco corregge 44 vulnerabilità critiche in ISE, FMC e Nexus Dashboard, tra cui zero-day sfruttati e accesso root: aggiornare subito.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Cisco ha rilasciato aggiornamenti di sicurezza per decine di vulnerabilità presenti in tre importanti piattaforme aziendali: Identity Services Engine, Secure Firewall Management Center e Nexus Dashboard.
L'ampio rilascio di patch risolve 20 CVE in Cisco ISE, 18 in Secure Firewall Management Center (FMC) e sei vulnerabilità di gravità alta o critica in Nexus Dashboard. Dodici vulnerabilità di ISE e otto di FMC sono classificate come critiche.
I problemi più urgenti non sono teorici. Due vulnerabilità di FMC figurano nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency degli Stati Uniti, mentre Cisco ha segnalato separatamente una vulnerabilità zero-day di ISE che consente di aggirare l'autenticazione e che viene già sfruttata attivamente; il relativo identificativo CVE non è stato divulgato.
Le vulnerabilità di ISE arrivano ai sistemi operativi, ai database e ai controlli di sicurezza
L'aggiornamento di Cisco per ISE risolve tre vulnerabilità di esecuzione di codice da remoto e due bug di command injection in grado di eseguire comandi con privilegi root. Corregge inoltre una vulnerabilità che consente di aggirare l'autenticazione della REST API e problemi critici legati a injection, cross-site scripting, path traversal, divulgazione di informazioni e aggiramento dei controlli di sicurezza.
Tre vulnerabilità — CVE-2026-20282, CVE-2026-20283 e CVE-2026-20284 — erano state divulgate pubblicamente prima dell'aggiornamento. Tutte richiedono credenziali amministrative valide, limitando l'accesso iniziale ma lasciando agli account amministrativi compromessi potenti possibilità di sfruttamento.
CVE-2026-20282 ha un punteggio CVSS di 4,9 ed è classificata come CWE-641. Un attaccante remoto autenticato può inviare una richiesta HTTP appositamente predisposta che consente di scrivere nel sistema operativo sottostante. Sebbene il punteggio sia moderato, l'accesso ottenuto può favorire ulteriori compromissioni.
Il vettore CVSS è:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
CVE-2026-20283 è una vulnerabilità di OS command injection nell'endpoint ISE IPsec Open API. Un amministratore remoto autenticato può usare un input appositamente predisposto per inserire comandi arbitrari nel sistema operativo. La vulnerabilità ha un punteggio di 6,5 ed è associata a CWE-78.
Il relativo vettore è:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
La più grave delle tre è CVE-2026-20284, una vulnerabilità di SQL injection nella SXP REST API. Ha un punteggio CVSS di 9,1 ed è classificata come CWE-943.
Un attaccante autenticato può manipolare l'input della REST API per interrogare il database sottostante, con la possibilità di visualizzare o modificare i dati archiviati. In una distribuzione a nodo singolo, lo sfruttamento riuscito può inoltre rendere indisponibile il nodo ISE.
Il suo vettore riflette l'elevato impatto su riservatezza, integrità e disponibilità:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Le versioni di ISE esattamente interessate da queste tre CVE non sono state indicate nei registri delle vulnerabilità disponibili.
Ancora più preoccupante è la vulnerabilità critica di ISE che consente di aggirare l'autenticazione e che, secondo Cisco, viene già sfruttata come zero-day. Il relativo numero CVE, le versioni interessate, le modalità di attacco e gli indicatori osservati non sono stati resi pubblici nelle informazioni disponibili.
Le vulnerabilità sfruttate di FMC consentono l'accesso root e login non autorizzati
Il rilascio di Cisco per FMC risolve 18 CVE, comprese otto vulnerabilità critiche. Le conseguenze segnalate includono l'aggiramento dell'autenticazione, l'aggiramento dei controlli di sicurezza, l'esecuzione arbitraria di comandi con privilegi root e l'escalation dei privilegi.
CVE-2026-20079 rappresenta il rischio immediato più evidente. Con un punteggio CVSS di 10,0, interessa Cisco Secure Firewall Management Center 7.0.0 e non richiede né autenticazione né interazione da parte dell'utente.
La vulnerabilità risiede nell'interfaccia web di FMC ed è dovuta alla creazione impropria di un processo di sistema durante l'avvio. Un attaccante può inviare richieste HTTP appositamente predisposte, aggirare l'autenticazione ed eseguire file di script, ottenendo potenzialmente l'accesso root al sistema operativo.
Il relativo vettore è:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CISA ha aggiunto CVE-2026-20079 al catalogo KEV il 9 settembre 2026. Alle agenzie federali statunitensi è stata assegnata una scadenza per la remediation del 12 settembre 2026.
CVE-2026-20316 interessa le versioni di FMC fino alla 7.0.9 inclusa. L'interfaccia web contiene credenziali statiche per un account con privilegi limitati, consentendo a un attaccante remoto non autenticato di effettuare il login e accedere alle informazioni sensibili disponibili per quell'account.
La vulnerabilità ha un punteggio CVSS di 5,3:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nonostante il punteggio più basso, le prove di sfruttamento rendono la vulnerabilità urgente sul piano operativo. CVE-2026-20316 è stata utilizzata in campagne ransomware e figura nel catalogo KEV di CISA dal 29 luglio 2026. La scadenza per la remediation delle agenzie federali era il primo agosto 2026.
Secondo le informazioni disponibili, CVE-2026-20079 e CVE-2026-20316 sono state divulgate rispettivamente a marzo e a luglio, mentre lo sfruttamento è iniziato ad agosto. I giorni esatti della divulgazione non sono noti.
CVE-2026-20332 estende l'aggiornamento del firewall ad ASA e FTD
CVE-2026-20332 raggruppa diversi problemi di controllo improprio degli accessi individuati durante una revisione interna condotta dal team di engineering di Cisco. Ha una gravità di 9,9 ed è associata a CWE-284.
Il vettore CVSS è:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
I problemi di sicurezza raggruppati interessano i software Secure Firewall Management Center, Secure Firewall Adaptive Security Appliance e Secure Firewall Threat Defense. Tuttavia, non sono state divulgate le versioni esattamente interessate né le condizioni complete di sfruttamento di CVE-2026-20332.
Le informazioni pubblicate associano questa classe di vulnerabilità alle CVE tracciate separatamente CVE-2026-20079 e CVE-2026-20316. Queste due CVE hanno caratteristiche di sfruttamento, release FMC interessate e record KEV propri. Le informazioni disponibili non stabiliscono che CVE-2026-20332 disponga di una voce KEV separata.
Quattro delle CVE critiche di FMC raggruppano più vulnerabilità in base alla classe di debolezza sottostante. Gli amministratori dovrebbero quindi valutare le distribuzioni ASA e FTD insieme a FMC, anziché considerare l'aggiornamento un problema limitato alla sola console di gestione.
Le patch per Nexus Dashboard coprono sei classi di attacco
Cisco ha inoltre corretto sei vulnerabilità di gravità alta e critica in Nexus Dashboard. Le categorie interessate sono l'aggiramento dell'autenticazione, l'iniezione di codice, la command injection, la SQL injection, il path traversal e l'archiviazione in chiaro di informazioni sensibili.
Gli identificativi CVE, i vettori CVSS, le classificazioni CWE e le versioni esattamente interessate di Nexus Dashboard non sono stati divulgati nelle informazioni disponibili.
Questa mancanza di dettagli rende essenziali le informazioni pubblicate dal fornitore per associare correttamente gli asset. Le organizzazioni che utilizzano Nexus Dashboard dovrebbero confrontare direttamente le release installate con gli advisory di Cisco e applicare gli aggiornamenti corrispondenti.
La remediation deve dare priorità ai sistemi presenti nel catalogo KEV e a quelli di gestione esposti
Cisco ha rilasciato correzioni per i prodotti ISE, FMC e Nexus Dashboard interessati; la relativa comunicazione del fornitore riporta come data di riferimento il 16 settembre. Gli amministratori dovrebbero individuare le versioni installate e applicare gli aggiornamenti pertinenti, senza basarsi soltanto sulle valutazioni di gravità riportate nei titoli.
CVE-2026-20079 e CVE-2026-20316 devono avere la massima priorità perché il loro sfruttamento è confermato. CISA richiede l'applicazione delle mitigazioni secondo le istruzioni di Cisco, il rispetto del BOD 26-04 e il completamento dei requisiti di triage forense dell'agenzia. Quando le mitigazioni non sono disponibili, le indicazioni prevedono di seguire le istruzioni applicabili ai servizi cloud o di interrompere l'utilizzo del prodotto.
Le indagini su FMC dovrebbero cercare:
- Login non autorizzati o non giustificati, comprese le attività che coinvolgono account con privilegi limitati.
- Richieste HTTP appositamente predisposte indirizzate all'interfaccia di gestione.
- Script, esecuzione di comandi o modifiche al sistema operativo inattesi.
- Accessi non giustificati a configurazioni o dati sensibili.
- Indicatori associati ad attività ransomware.
Gli operatori di ISE dovrebbero esaminare le attività degli account amministrativi, le richieste REST e IPsec Open API, l'integrità del database, le modifiche al sistema operativo e le interruzioni di servizio non giustificate. Qualsiasi evidenza di aggiramento dell'autenticazione merita un'attenzione particolare, poiché la vulnerabilità zero-day di ISE sfruttata attivamente non è ancora stata identificata dal punto di vista tecnico.
Negli ultimi 90 giorni, altre cinque vulnerabilità di Cisco sono entrate nel catalogo KEV: CVE-2026-76460 il 16 settembre 2026; CVE-2026-76461 il 14 settembre 2026; CVE-2026-20349 l'11 agosto 2026; CVE-2008-4128 il 13 luglio 2026; e CVE-2026-20230 il 25 giugno 2026.
Per i difensori, il compito immediato è chiaro: applicare le patch all'infrastruttura di gestione esposta, verificare che gli aggiornamenti siano andati a buon fine e analizzare i sistemi interessati, senza presumere che la sola remediation elimini le tracce di una compromissione precedente.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-20079Critica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-76460Critica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-20332Critica9.9As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software and Cisco Secure Firewall Management Center Software engineering team has conducted a comprehensive internal security
- CVE-2026-76461Critica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-20284Critica9.1A vulnerability in the SXP REST API of Cisco ISE could allow an authenticated, remote attacker to conduct SQL injection attacks. This vulnerability is due to insufficient validation of user-supplied input in REST API calls. An attacker could exploit this vulnerability by sending crafted input to
- CVE-2026-20230Alta8.6A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerab
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-20283Media6.5A vulnerability in the IPsec Open API endpoint of Cisco ISE could allow an authenticated, remote attacker to inject arbitrary commands on the underlying operating system. This vulnerability is due to insufficient validation of user-supplied input in IPsec Open API calls. An attacker could e
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-20282Media4.9A vulnerability in Cisco ISE could allow an authenticated, remote attacker to obtain write access on the underlying operating system of an affected device. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafte
- CVE-2008-4128Media4.3Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
