CVE-2026-20283

Media6.5Pubblicata il 16 settembre 2026

Una vulnerabilità nell'endpoint IPsec Open API di Cisco ISE potrebbe consentire a un utente malintenzionato remoto autenticato di iniettare comandi arbitrari nel sistema operativo sottostante. Questa vulnerabilità è dovuta a una convalida insufficiente dell'input fornito dall'utente nelle chiamate IPsec Open API. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità inviando un input appositamente predisposto all'endpoint IPsec Open API su un dispositivo interessato. Uno sfruttamento riuscito potrebbe consentire all'utente malintenzionato di eseguire comandi arbitrari nel sistema operativo sottostante. Per sfruttare questa vulnerabilità, l'utente malintenzionato deve disporre di credenziali amministrative valide e il nodo deve avere più di un'interfaccia di rete, una delle quali deve essere configurata come tunnel IPsec attivo. Nota: per CVE-2026-20283, Cisco ha assegnato un Security Impact Rating (SIR) di High anziché Medium, come indicato dal punteggio. Il motivo è che è facile ottenere l'accesso root dal livello di privilegi raggiunto.

Punteggio CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Tipo di debolezza (CWE)CWE-78

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE