Cisco corregge vulnerabilità critiche in ISE, FMC e Nexus Dashboard mentre i bug sfruttati richiedono un intervento immediato

Cisco corregge 44 vulnerabilità critiche in ISE, FMC e Nexus Dashboard, tra cui zero-day sfruttati e accesso root: aggiornare subito.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Cisco corregge vulnerabilità critiche in ISE, FMC e Nexus Dashboard mentre i bug sfruttati richiedono un intervento immediato
Vulnerabilità

Immagine illustrativa generata con AI

Cisco ha rilasciato aggiornamenti di sicurezza per decine di vulnerabilità presenti in tre importanti piattaforme aziendali: Identity Services Engine, Secure Firewall Management Center e Nexus Dashboard.

L'ampio rilascio di patch risolve 20 CVE in Cisco ISE, 18 in Secure Firewall Management Center (FMC) e sei vulnerabilità di gravità alta o critica in Nexus Dashboard. Dodici vulnerabilità di ISE e otto di FMC sono classificate come critiche.

I problemi più urgenti non sono teorici. Due vulnerabilità di FMC figurano nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency degli Stati Uniti, mentre Cisco ha segnalato separatamente una vulnerabilità zero-day di ISE che consente di aggirare l'autenticazione e che viene già sfruttata attivamente; il relativo identificativo CVE non è stato divulgato.

Le vulnerabilità di ISE arrivano ai sistemi operativi, ai database e ai controlli di sicurezza

L'aggiornamento di Cisco per ISE risolve tre vulnerabilità di esecuzione di codice da remoto e due bug di command injection in grado di eseguire comandi con privilegi root. Corregge inoltre una vulnerabilità che consente di aggirare l'autenticazione della REST API e problemi critici legati a injection, cross-site scripting, path traversal, divulgazione di informazioni e aggiramento dei controlli di sicurezza.

Tre vulnerabilità — CVE-2026-20282, CVE-2026-20283 e CVE-2026-20284 — erano state divulgate pubblicamente prima dell'aggiornamento. Tutte richiedono credenziali amministrative valide, limitando l'accesso iniziale ma lasciando agli account amministrativi compromessi potenti possibilità di sfruttamento.

CVE-2026-20282 ha un punteggio CVSS di 4,9 ed è classificata come CWE-641. Un attaccante remoto autenticato può inviare una richiesta HTTP appositamente predisposta che consente di scrivere nel sistema operativo sottostante. Sebbene il punteggio sia moderato, l'accesso ottenuto può favorire ulteriori compromissioni.

Il vettore CVSS è:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

CVE-2026-20283 è una vulnerabilità di OS command injection nell'endpoint ISE IPsec Open API. Un amministratore remoto autenticato può usare un input appositamente predisposto per inserire comandi arbitrari nel sistema operativo. La vulnerabilità ha un punteggio di 6,5 ed è associata a CWE-78.

Il relativo vettore è:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

La più grave delle tre è CVE-2026-20284, una vulnerabilità di SQL injection nella SXP REST API. Ha un punteggio CVSS di 9,1 ed è classificata come CWE-943.

Un attaccante autenticato può manipolare l'input della REST API per interrogare il database sottostante, con la possibilità di visualizzare o modificare i dati archiviati. In una distribuzione a nodo singolo, lo sfruttamento riuscito può inoltre rendere indisponibile il nodo ISE.

Il suo vettore riflette l'elevato impatto su riservatezza, integrità e disponibilità:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Le versioni di ISE esattamente interessate da queste tre CVE non sono state indicate nei registri delle vulnerabilità disponibili.

Ancora più preoccupante è la vulnerabilità critica di ISE che consente di aggirare l'autenticazione e che, secondo Cisco, viene già sfruttata come zero-day. Il relativo numero CVE, le versioni interessate, le modalità di attacco e gli indicatori osservati non sono stati resi pubblici nelle informazioni disponibili.

Le vulnerabilità sfruttate di FMC consentono l'accesso root e login non autorizzati

Il rilascio di Cisco per FMC risolve 18 CVE, comprese otto vulnerabilità critiche. Le conseguenze segnalate includono l'aggiramento dell'autenticazione, l'aggiramento dei controlli di sicurezza, l'esecuzione arbitraria di comandi con privilegi root e l'escalation dei privilegi.

CVE-2026-20079 rappresenta il rischio immediato più evidente. Con un punteggio CVSS di 10,0, interessa Cisco Secure Firewall Management Center 7.0.0 e non richiede né autenticazione né interazione da parte dell'utente.

La vulnerabilità risiede nell'interfaccia web di FMC ed è dovuta alla creazione impropria di un processo di sistema durante l'avvio. Un attaccante può inviare richieste HTTP appositamente predisposte, aggirare l'autenticazione ed eseguire file di script, ottenendo potenzialmente l'accesso root al sistema operativo.

Il relativo vettore è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CISA ha aggiunto CVE-2026-20079 al catalogo KEV il 9 settembre 2026. Alle agenzie federali statunitensi è stata assegnata una scadenza per la remediation del 12 settembre 2026.

CVE-2026-20316 interessa le versioni di FMC fino alla 7.0.9 inclusa. L'interfaccia web contiene credenziali statiche per un account con privilegi limitati, consentendo a un attaccante remoto non autenticato di effettuare il login e accedere alle informazioni sensibili disponibili per quell'account.

La vulnerabilità ha un punteggio CVSS di 5,3:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Nonostante il punteggio più basso, le prove di sfruttamento rendono la vulnerabilità urgente sul piano operativo. CVE-2026-20316 è stata utilizzata in campagne ransomware e figura nel catalogo KEV di CISA dal 29 luglio 2026. La scadenza per la remediation delle agenzie federali era il primo agosto 2026.

Secondo le informazioni disponibili, CVE-2026-20079 e CVE-2026-20316 sono state divulgate rispettivamente a marzo e a luglio, mentre lo sfruttamento è iniziato ad agosto. I giorni esatti della divulgazione non sono noti.

CVE-2026-20332 estende l'aggiornamento del firewall ad ASA e FTD

CVE-2026-20332 raggruppa diversi problemi di controllo improprio degli accessi individuati durante una revisione interna condotta dal team di engineering di Cisco. Ha una gravità di 9,9 ed è associata a CWE-284.

Il vettore CVSS è:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

I problemi di sicurezza raggruppati interessano i software Secure Firewall Management Center, Secure Firewall Adaptive Security Appliance e Secure Firewall Threat Defense. Tuttavia, non sono state divulgate le versioni esattamente interessate né le condizioni complete di sfruttamento di CVE-2026-20332.

Le informazioni pubblicate associano questa classe di vulnerabilità alle CVE tracciate separatamente CVE-2026-20079 e CVE-2026-20316. Queste due CVE hanno caratteristiche di sfruttamento, release FMC interessate e record KEV propri. Le informazioni disponibili non stabiliscono che CVE-2026-20332 disponga di una voce KEV separata.

Quattro delle CVE critiche di FMC raggruppano più vulnerabilità in base alla classe di debolezza sottostante. Gli amministratori dovrebbero quindi valutare le distribuzioni ASA e FTD insieme a FMC, anziché considerare l'aggiornamento un problema limitato alla sola console di gestione.

Le patch per Nexus Dashboard coprono sei classi di attacco

Cisco ha inoltre corretto sei vulnerabilità di gravità alta e critica in Nexus Dashboard. Le categorie interessate sono l'aggiramento dell'autenticazione, l'iniezione di codice, la command injection, la SQL injection, il path traversal e l'archiviazione in chiaro di informazioni sensibili.

Gli identificativi CVE, i vettori CVSS, le classificazioni CWE e le versioni esattamente interessate di Nexus Dashboard non sono stati divulgati nelle informazioni disponibili.

Questa mancanza di dettagli rende essenziali le informazioni pubblicate dal fornitore per associare correttamente gli asset. Le organizzazioni che utilizzano Nexus Dashboard dovrebbero confrontare direttamente le release installate con gli advisory di Cisco e applicare gli aggiornamenti corrispondenti.

La remediation deve dare priorità ai sistemi presenti nel catalogo KEV e a quelli di gestione esposti

Cisco ha rilasciato correzioni per i prodotti ISE, FMC e Nexus Dashboard interessati; la relativa comunicazione del fornitore riporta come data di riferimento il 16 settembre. Gli amministratori dovrebbero individuare le versioni installate e applicare gli aggiornamenti pertinenti, senza basarsi soltanto sulle valutazioni di gravità riportate nei titoli.

CVE-2026-20079 e CVE-2026-20316 devono avere la massima priorità perché il loro sfruttamento è confermato. CISA richiede l'applicazione delle mitigazioni secondo le istruzioni di Cisco, il rispetto del BOD 26-04 e il completamento dei requisiti di triage forense dell'agenzia. Quando le mitigazioni non sono disponibili, le indicazioni prevedono di seguire le istruzioni applicabili ai servizi cloud o di interrompere l'utilizzo del prodotto.

Le indagini su FMC dovrebbero cercare:

  • Login non autorizzati o non giustificati, comprese le attività che coinvolgono account con privilegi limitati.
  • Richieste HTTP appositamente predisposte indirizzate all'interfaccia di gestione.
  • Script, esecuzione di comandi o modifiche al sistema operativo inattesi.
  • Accessi non giustificati a configurazioni o dati sensibili.
  • Indicatori associati ad attività ransomware.

Gli operatori di ISE dovrebbero esaminare le attività degli account amministrativi, le richieste REST e IPsec Open API, l'integrità del database, le modifiche al sistema operativo e le interruzioni di servizio non giustificate. Qualsiasi evidenza di aggiramento dell'autenticazione merita un'attenzione particolare, poiché la vulnerabilità zero-day di ISE sfruttata attivamente non è ancora stata identificata dal punto di vista tecnico.

Negli ultimi 90 giorni, altre cinque vulnerabilità di Cisco sono entrate nel catalogo KEV: CVE-2026-76460 il 16 settembre 2026; CVE-2026-76461 il 14 settembre 2026; CVE-2026-20349 l'11 agosto 2026; CVE-2008-4128 il 13 luglio 2026; e CVE-2026-20230 il 25 giugno 2026.

Per i difensori, il compito immediato è chiaro: applicare le patch all'infrastruttura di gestione esposta, verificare che gli aggiornamenti siano andati a buon fine e analizzare i sistemi interessati, senza presumere che la sola remediation elimini le tracce di una compromissione precedente.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiCisco ISECisco FMCNexus Dashboardvulnerabilità critichezero-day Ciscopatch sicurezza
Torna alla home