Cisco закрыла четыре критические уязвимости в сервисах Webex и Identity Services. Эти баги могут позволить злоумышленникам выполнять произвольный код, а также выдавать себя за пользователей системы, что создает серьезные риски безопасности.
Перечень уязвимостей
Первая уязвимость, CVE-2026-20184, оценивается в 9.8 по шкале CVSS. Она связана с неправильной проверкой сертификатов в интеграции Single Sign-On (SSO) с Control Hub в Webex. Злоумышленник может обойти аутентификацию и получить доступ к легитимным сервисам Cisco Webex.
Следующие уязвимости, CVE-2026-20147, CVE-2026-20180 и CVE-2026-20186, имеют оценку 9.9 и позволяют атакующим с действующими административными учетными данными выполнять произвольные команды на затронутых устройствах. Это может привести к утечке этих и сбою сервиса, так как в одиночных инсталляциях ISE доступ может быть полностью прекращен, пока система не будет восстановлена.
Как исправить уязвимости
Клиентам Webex не нужно предпринимать дополнительных действий для решения проблемы CVE-2026-20184, так как это облачный сервис. Однако тем, кто использует SSO, рекомендуется загрузить новый SAML-сертификат провайдера идентификации в Control Hub.
Для остальных уязвимостей, затрагивающих ISE, следует обновиться до следующих версий:
- Cisco ISE Release 3.1 (Patch 11)
- Cisco ISE Release 3.2 (Patch 10)
- Cisco ISE Release 3.3 (Patch 11)
- Cisco ISE Release 3.4 (Patch 6)
- Cisco ISE Release 3.5 (Patch 3)
Значение для пользователей
Несмотря на отсутствие сведений о том, что эти уязвимости были использованы злоумышленниками, пользователям настоятельно рекомендуется установить обновления. Безопасность ваших этих и услуги, которые вы предоставляете, находятся под угрозой, как только уязвимости становятся известны общественности.
Следующий шаг для Cisco — продолжить мониторинг за возможными exploit'ами и донести информацию о безопасности до клиентов, чтобы минимизировать риски.