Cisco schließt drei kritische Sicherheitslücken – diese Produkte sind betroffen

Drei separate Sicherheitslücken betreffen die Identitätsdienste von Cisco. Alle wurden behoben.

Verfasst von
Megan Crouse
Megan Crouse
Jul 25, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Dieser Artikel wurde ursprünglich auf TechRepublic.

Schwerwiegende Sicherheitslücken in Cisco Identity Services Engine (ISE) und Cisco ISE Passive Identity Connector (ISE-PIC) könnten es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, Befehle mit Root-Berechtigungen auszuführen, teilte Cisco am 17. Juli in einem Sicherheitshinweis mit. 

Cisco veröffentlichte mehrere Patches für die Probleme, darunter eine erweiterte Fehlerbehebung für bestimmte Softwareversionen.

Die Sicherheitslücken wurden von Bobby Gould von Trend Micro Zero Day Initiative und Kentaro Kawane von GMO Cybersecurity by Ierae entdeckt, die mit der Trend Micro Zero Day Initiative zusammenarbeiteten. 

Die Sicherheitslücken ermöglichen die Ausführung beliebigen Codes

Die Patches von Cisco beheben drei Sicherheitslücken: CVE-2025-20281, CVE-2025-20337 und CVE-2025-20282. Bei allen handelt es sich um Sicherheitslücken zur Ausführung beliebigen Codes. Sie stehen jedoch nicht miteinander in Zusammenhang und müssen nicht gemeinsam ausgenutzt werden, um wirksam zu sein. 

CVE-2025-20281 und CVE-2025-20337 ermöglichen die Ausführung von Code aus der Ferne in Cisco ISE und Cisco ISE-PIC. Ein Angreifer könnte eine speziell präparierte API-Anfrage senden, die die unzureichende Validierung benutzergenerierter Eingaben ausnutzt. Dadurch könnten ihm Root-Berechtigungen gewährt werden.

CVE-2025-20282 betrifft Cisco ISE und ISE-PIC Release 3.4. Damit hätte ein Angreifer eine speziell präparierte Datei auf das Gerät hochladen können. Aufgrund der fehlenden Dateiüberprüfung hätte die Datei in privilegierten Verzeichnissen abgelegt werden können, sodass der Angreifer beliebigen Code ausführen oder Root-Zugriff erlangen konnte. 

Cisco erklärte, es seien keine aktiven Ausnutzungen dieser Sicherheitslücken bekannt. 

So beheben Sie die Sicherheitslücken  

Ihr Cisco ISE ist gegen diese Sicherheitslücken geschützt, wenn eine der folgenden Versionen ausgeführt wird:

  • Release 3.4 Patch 2
  • Release 3.3 Patch 6 (mit Release 3.3 Patch 7)

Cisco hatte zuvor Hotfixes veröffentlicht, diese wurden jedoch durch die oben aufgeführten Versionen ersetzt. Das Unternehmen hat außerdem Anleitungen zur Installation von Updates bereitgestellt.

Advertisement

Weitere Nachrichten von Cisco 

In verwandten Nachrichten zur Cybersicherheit entdeckte Talos, Ciscos Abteilung für Sicherheitsinformationen, vor etwa einem Monat eine Gruppe von Bedrohungsakteuren, die mit dem Versprechen generativer KI als Köder Malware verbreitete. Die Angreifer nutzten eine gefälschte Version der Website eines realen Unternehmens, um die Ransomware CyberLock zu verbreiten, die bestimmte Dokumente auf dem Computer der Opfer sperrte. Die gefälschte Website versprach eine herunterladbare Version von ChatGPT.  

Unabhängig davon startete Cisco im März im Rahmen einer umfassenderen Initiative zur Vermittlung von Cybersicherheitswissen eine Initiative für digitale Kompetenzschulungen in der Europäischen Union. Die kostenlosen Kurse der Cisco Networking Academy sollen mehr Menschen mit grundlegenden Kompetenzen in den Bereichen Netzwerke und Cybersicherheit ausstatten.  

Megan Crouse

Megan Crouse has a decade of experience in business-to-business news and feature writing, including as first a writer and then the editor of Manufacturing.net. Her news and feature stories have appeared in Military & Aerospace Electronics, Fierce Wireless, TechRepublic, and eWeek. She copyedited cybersecurity news and features at Security Intelligence. She holds a degree in English Literature and minored in Creative Writing at Fairleigh Dickinson University.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.