TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

Max severity Cisco ISE bug allows pre-auth command execution, patch now

【訳】

Cisco ISEの重大な脆弱性により、認証前のコマンド実行が可能になります。パッチを今すぐ適用してください


【脆弱性内容】

公開日
登録日
CVE番号
NVD
ベンダー
CVSS v3
CWE
脆弱性
KEV
備考
2025/07/16 2024/10/10 CVE-2025-20337 NVD Cisco
10.0(Cisco)
CWE-74 インジェクション -


【要約】

Cisco Identity Services Engine(ISE)に深刻度10/10の脆弱性(CVE-2025-20337)が発見され、未認証のリモート攻撃者による任意コード実行やroot権限取得が可能となる危険があります。原因はAPI入力の検証不備で、認証前に悪意あるファイル保存やコマンド実行が可能です。ISE 3.3 Patch 7、3.4 Patch 2で修正済み(3.2以前は影響なし)。他にも同等深刻度のRCE脆弱性(CVE-2025-20281、CVE-2025-20282)が同時に修正されており、現時点でワークアラウンドや緩和策はありません。管理者は直ちに該当パッチ適用が強く推奨されます。


【ニュース】

◆Max severity Cisco ISE bug allows pre-auth command execution, patch now (BleepingComputer, 2025/07/17 11:53)
[Cisco ISEの重大な脆弱性により、認証前のコマンド実行が可能になります。パッチを今すぐ適用してください]
https://www.bleepingcomputer.com/news/security/max-severity-cisco-ise-bug-allows-pre-auth-command-execution-patch-now/


【関連まとめ記事】

全体まとめ

◆Cisco (まとめ)
https://vul.hatenadiary.com/entry/Cisco


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022