Cisco-ISE-Bug ermöglicht Angriffe auf Netzwerke durch Remote-Neustarts

Eine kritische Schwachstelle in Cisco ISE ermöglicht es Angreifern aus der Ferne, Systemneustarts auszulösen, dadurch die Authentifizierung zu unterbrechen und Netzwerke Denial-of-Service-Angriffen auszusetzen.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kürzlich offengelegte Schwachstelle in Ciscos Identity Services Engine (ISE) verdeutlicht die anhaltenden Herausforderungen, denen sich Unternehmen bei der Absicherung von Netzwerkauthentifizierungs- und Zugriffskontrollsystemen gegenübersehen.

Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern aus der Ferne, durch speziell präparierte RADIUS-Anfragen einen Denial-of-Service-Zustand (DoS) herbeizuführen, indem sie unerwartete Systemneustarts erzwingen.

Der Fehler hinter dem Ausfall

Die Schwachstelle (CVE-2024-20343) geht auf einen Logikfehler in der Verarbeitung wiederholter Authentifizierungsfehler durch Cisco ISE zurück, die von zuvor vom System abgewiesenen Endpunkten stammen. 

Wenn die RADIUS-Funktion RADIUS-Anfragen von Clients mit wiederholten Fehlern ablehnen aktiviert ist – eine Standardeinstellung in den Versionen 3.4.0 bis 3.4 Patch 3 –, verwaltet ISE bestimmte Zugriffsanfragen fehlerhaft. 

Angreifer können diese Schwachstelle ausnutzen, indem sie mehrere präparierte RADIUS-Zugriffsanfragen an MAC-Adressen senden, die bereits als abgewiesen markiert sind.

Bei der Verarbeitung dieser bösartigen Anfragen stürzt das System ab und startet unerwartet neu. 

Dieser Neustart führt zu einem vorübergehenden – aber potenziell folgenschweren – Ausfall der Authentifizierungsdienste und der Netzwerksichtbarkeit. 

Für Unternehmen, die bei der identitätsbasierten Netzwerkzugriffskontrolle, der Durchsetzung von Compliance-Vorgaben und der Endpunktsichtbarkeit auf ISE angewiesen sind, kann dies zu einem netzwerkweiten Authentifizierungsausfall führen, der den Zugriff von Benutzern und Geräten unterbindet.

Da der Angriff keine gültigen Authentifizierungsdaten erfordert, steigt dadurch das Risiko für Unternehmen, die betroffene ISE-Versionen einsetzen, erheblich. 

Advertisement

Betroffene Versionen

Die Schwachstelle betrifft die Cisco-ISE-Versionen 3.4.0, 3.4 Patch 1, 3.4 Patch 2 und 3.4 Patch 3, bei denen die betroffene RADIUS-Ablehnungseinstellung standardmäßig aktiviert ist. Frühere Versionen (3.3 und älter) sowie neuere Versionen (3.5 und höher) sind nicht betroffen.

Laut Ciscos Sicherheitshinweis ist eine Ausnutzung nur möglich, wenn die Einstellung RADIUS-Anfragen von Clients mit wiederholten Fehlern ablehnen aktiv ist. Administratoren können diese Konfiguration über die Managementoberfläche überprüfen.

Durch die Deaktivierung dieser Einstellung lässt sich die Gefahr vorübergehend eindämmen, da das System wiederholte fehlgeschlagene Anfragen nicht mehr ablehnt und der auslösende Logikfehler neutralisiert wird. 

Cisco empfiehlt jedoch, den offiziellen Patch (3.4 Patch 4 oder höher) einzuspielen, um die Schwachstelle einzudämmen, bevor die Einstellung wieder aktiviert wird.

Kleiner Fehler, große Folgen

Cisco Identity Services Engine (ISE) fungiert als zentrale Plattform für Authentifizierung, Autorisierung und Accounting (AAA) in Unternehmensnetzwerken. 

Sie setzt Sicherheitsrichtlinien durch, verwaltet die Geräte-Compliance und steuert den Benutzerzugriff in kabelgebundenen, drahtlosen und VPN-Umgebungen. Eine Dienstunterbrechung in ISE kann sich daher kaskadenartig auf das gesamte Unternehmen auswirken.

Wenn das System aufgrund einer Ausnutzung der Schwachstelle neu startet, werden alle laufenden Authentifizierungssitzungen beendet. 

Legitime Benutzer können ausgesperrt werden, IoT- und Betriebsgeräte können ihre Verbindung verlieren, und Tools zur Netzwerksichtbarkeit, die auf ISE-Telemetrie angewiesen sind, können ausfallen. 

Für große Unternehmen können selbst kurze Unterbrechungen die Geschäftskontinuität, die Produktivität und die Compliance-Berichterstattung beeinträchtigen.

Da der Angriff aus der Ferne und ohne Authentifizierung gestartet werden kann, könnten Bedrohungsakteure ihn außerdem als Ablenkungsmanöver einsetzen, um andere bösartige Aktivitäten an anderer Stelle im Netzwerk zu verschleiern. 

Advertisement

Die Einfachheit des Exploits macht ihn für opportunistische Angreifer besonders attraktiv, insbesondere für solche, die kritische Infrastrukturen oder Unternehmen mit begrenzter Redundanz in ihren Authentifizierungssystemen ins Visier nehmen.

Cyberresilienz stärken

Unternehmen können mehrere sofortige und langfristige Maßnahmen ergreifen, um das Risiko durch die Schwachstelle in Cisco Identity Services Engine (ISE) zu reduzieren.

Das Einspielen des Cisco-Softwarepatches ist zwar die wirksamste Maßnahme, doch zusätzliche Konfigurations- und Maßnahmen zur Netzwerkhärtung können dazu beitragen, eine Ausnutzung zu verhindern und das Risiko von Ausfallzeiten zu minimieren.

  • Die anfällige RADIUS-Einstellung deaktivieren, um eine Ausnutzung zu verhindern; anschließend Cisco ISE Patch 4 oder höher einspielen, um den Fehler dauerhaft zu beheben und die Einstellung danach sicher wieder zu aktivieren.
  • ISE-Konfigurationen prüfen und härten, um riskante Standardeinstellungen zu entfernen und die allgemeine Systemsicherheit zu verbessern.
  • Die RADIUS-Infrastruktur segmentieren und schützen – mit strikter Netzwerkisolierung, Zugriffskontrollen und Firewalls, um die Gefährdung durch nicht vertrauenswürdige Quellen zu begrenzen.
  • Authentifizierungsaktivitäten kontinuierlich überwachen auf ungewöhnliche Spitzen oder wiederholte Fehler, die auf Ausnutzungsversuche hindeuten können.
  • Ausfallsicherheit und Aktualität sicherstellen durch redundante ISE-Knoten zur Aufrechterhaltung des Betriebs sowie durch die Aktualisierung der Systeme mit den neuesten Cisco-Sicherheitshinweisen und -Patches.

Die Umsetzung dieser Maßnahmen stärkt die Cyberresilienz, indem sie Unterbrechungsrisiken minimiert und die Netzwerkstabilität erhöht.

Diese Schwachstelle verdeutlicht das schwierige Gleichgewicht zwischen Sicherheitskontrollen und Systemresilienz. 

Die Einstellung zum Ablehnen wiederholter Fehlversuche sollte zwar die Netzwerkhygiene verbessern, indem sie sich fehlverhaltende Clients blockiert, doch ihre fehlerhafte Logik schuf unbeabsichtigt eine Möglichkeit zur Ausnutzung.

Diese Schwachstelle unterstreicht die Notwendigkeit von Zero-Trust-Prinzipien, die implizites Vertrauen beseitigen und jede Verbindung standardmäßig verifizieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.