Eine kürzlich offengelegte Schwachstelle in Ciscos Identity Services Engine (ISE) verdeutlicht die anhaltenden Herausforderungen, denen sich Unternehmen bei der Absicherung von Netzwerkauthentifizierungs- und Zugriffskontrollsystemen gegenübersehen.
Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern aus der Ferne, durch speziell präparierte RADIUS-Anfragen einen Denial-of-Service-Zustand (DoS) herbeizuführen, indem sie unerwartete Systemneustarts erzwingen.
Der Fehler hinter dem Ausfall
Die Schwachstelle (CVE-2024-20343) geht auf einen Logikfehler in der Verarbeitung wiederholter Authentifizierungsfehler durch Cisco ISE zurück, die von zuvor vom System abgewiesenen Endpunkten stammen.
Wenn die RADIUS-Funktion RADIUS-Anfragen von Clients mit wiederholten Fehlern ablehnen aktiviert ist – eine Standardeinstellung in den Versionen 3.4.0 bis 3.4 Patch 3 –, verwaltet ISE bestimmte Zugriffsanfragen fehlerhaft.
Angreifer können diese Schwachstelle ausnutzen, indem sie mehrere präparierte RADIUS-Zugriffsanfragen an MAC-Adressen senden, die bereits als abgewiesen markiert sind.
Bei der Verarbeitung dieser bösartigen Anfragen stürzt das System ab und startet unerwartet neu.
Dieser Neustart führt zu einem vorübergehenden – aber potenziell folgenschweren – Ausfall der Authentifizierungsdienste und der Netzwerksichtbarkeit.
Für Unternehmen, die bei der identitätsbasierten Netzwerkzugriffskontrolle, der Durchsetzung von Compliance-Vorgaben und der Endpunktsichtbarkeit auf ISE angewiesen sind, kann dies zu einem netzwerkweiten Authentifizierungsausfall führen, der den Zugriff von Benutzern und Geräten unterbindet.
Da der Angriff keine gültigen Authentifizierungsdaten erfordert, steigt dadurch das Risiko für Unternehmen, die betroffene ISE-Versionen einsetzen, erheblich.
Betroffene Versionen
Die Schwachstelle betrifft die Cisco-ISE-Versionen 3.4.0, 3.4 Patch 1, 3.4 Patch 2 und 3.4 Patch 3, bei denen die betroffene RADIUS-Ablehnungseinstellung standardmäßig aktiviert ist. Frühere Versionen (3.3 und älter) sowie neuere Versionen (3.5 und höher) sind nicht betroffen.
Laut Ciscos Sicherheitshinweis ist eine Ausnutzung nur möglich, wenn die Einstellung RADIUS-Anfragen von Clients mit wiederholten Fehlern ablehnen aktiv ist. Administratoren können diese Konfiguration über die Managementoberfläche überprüfen.
Durch die Deaktivierung dieser Einstellung lässt sich die Gefahr vorübergehend eindämmen, da das System wiederholte fehlgeschlagene Anfragen nicht mehr ablehnt und der auslösende Logikfehler neutralisiert wird.
Cisco empfiehlt jedoch, den offiziellen Patch (3.4 Patch 4 oder höher) einzuspielen, um die Schwachstelle einzudämmen, bevor die Einstellung wieder aktiviert wird.
Kleiner Fehler, große Folgen
Cisco Identity Services Engine (ISE) fungiert als zentrale Plattform für Authentifizierung, Autorisierung und Accounting (AAA) in Unternehmensnetzwerken.
Sie setzt Sicherheitsrichtlinien durch, verwaltet die Geräte-Compliance und steuert den Benutzerzugriff in kabelgebundenen, drahtlosen und VPN-Umgebungen. Eine Dienstunterbrechung in ISE kann sich daher kaskadenartig auf das gesamte Unternehmen auswirken.
Wenn das System aufgrund einer Ausnutzung der Schwachstelle neu startet, werden alle laufenden Authentifizierungssitzungen beendet.
Legitime Benutzer können ausgesperrt werden, IoT- und Betriebsgeräte können ihre Verbindung verlieren, und Tools zur Netzwerksichtbarkeit, die auf ISE-Telemetrie angewiesen sind, können ausfallen.
Für große Unternehmen können selbst kurze Unterbrechungen die Geschäftskontinuität, die Produktivität und die Compliance-Berichterstattung beeinträchtigen.
Da der Angriff aus der Ferne und ohne Authentifizierung gestartet werden kann, könnten Bedrohungsakteure ihn außerdem als Ablenkungsmanöver einsetzen, um andere bösartige Aktivitäten an anderer Stelle im Netzwerk zu verschleiern.
Die Einfachheit des Exploits macht ihn für opportunistische Angreifer besonders attraktiv, insbesondere für solche, die kritische Infrastrukturen oder Unternehmen mit begrenzter Redundanz in ihren Authentifizierungssystemen ins Visier nehmen.
Cyberresilienz stärken
Unternehmen können mehrere sofortige und langfristige Maßnahmen ergreifen, um das Risiko durch die Schwachstelle in Cisco Identity Services Engine (ISE) zu reduzieren.
Das Einspielen des Cisco-Softwarepatches ist zwar die wirksamste Maßnahme, doch zusätzliche Konfigurations- und Maßnahmen zur Netzwerkhärtung können dazu beitragen, eine Ausnutzung zu verhindern und das Risiko von Ausfallzeiten zu minimieren.
- Die anfällige RADIUS-Einstellung deaktivieren, um eine Ausnutzung zu verhindern; anschließend Cisco ISE Patch 4 oder höher einspielen, um den Fehler dauerhaft zu beheben und die Einstellung danach sicher wieder zu aktivieren.
- ISE-Konfigurationen prüfen und härten, um riskante Standardeinstellungen zu entfernen und die allgemeine Systemsicherheit zu verbessern.
- Die RADIUS-Infrastruktur segmentieren und schützen – mit strikter Netzwerkisolierung, Zugriffskontrollen und Firewalls, um die Gefährdung durch nicht vertrauenswürdige Quellen zu begrenzen.
- Authentifizierungsaktivitäten kontinuierlich überwachen auf ungewöhnliche Spitzen oder wiederholte Fehler, die auf Ausnutzungsversuche hindeuten können.
- Ausfallsicherheit und Aktualität sicherstellen durch redundante ISE-Knoten zur Aufrechterhaltung des Betriebs sowie durch die Aktualisierung der Systeme mit den neuesten Cisco-Sicherheitshinweisen und -Patches.
Die Umsetzung dieser Maßnahmen stärkt die Cyberresilienz, indem sie Unterbrechungsrisiken minimiert und die Netzwerkstabilität erhöht.
Diese Schwachstelle verdeutlicht das schwierige Gleichgewicht zwischen Sicherheitskontrollen und Systemresilienz.
Die Einstellung zum Ablehnen wiederholter Fehlversuche sollte zwar die Netzwerkhygiene verbessern, indem sie sich fehlverhaltende Clients blockiert, doch ihre fehlerhafte Logik schuf unbeabsichtigt eine Möglichkeit zur Ausnutzung.
Diese Schwachstelle unterstreicht die Notwendigkeit von Zero-Trust-Prinzipien, die implizites Vertrauen beseitigen und jede Verbindung standardmäßig verifizieren.





