Cisco hat eine schwerwiegende ISE-Sicherheitslücke geschlossen, durch die authentifizierte Administratoren auf sensible Systemdateien zugreifen können. Das stellt ein Risiko für Unternehmen dar, die ISE zur Netzwerkzugangskontrolle einsetzen.
Die Sicherheitslücke betrifft sowohl Cisco ISE als auch den Cisco Identity Services Engine Passive Identity Connector (ISE-PIC).
Eine erfolgreiche Ausnutzung „… könnte es dem Angreifer ermöglichen, beliebige Dateien aus dem zugrunde liegenden Betriebssystem zu lesen, die sensible Daten enthalten könnten, auf die ansonsten selbst Administratoren keinen Zugriff haben sollten“, sagte Cisco in seiner Stellungnahme.
So funktioniert die Cisco-ISE-Sicherheitslücke
CVE-2026-20029 geht auf eine fehlerhafte XML-Verarbeitung innerhalb der webbasierten Managementoberfläche von Cisco ISE zurück. Dort werden vom Benutzer bereitgestellte XML-Eingaben vor ihrer Verarbeitung nicht ausreichend validiert.
Ein authentifizierter Administrator kann diese Schwachstelle ausnutzen, indem er eine speziell präparierte XML-Datei hochlädt, die das System anweist, beliebige Dateien aus dem zugrunde liegenden Betriebssystem zu lesen.
Das Problem ähnelt stark einer Schwachstelle vom Typ XML External Entity (XXE), bei der unzureichende Eingabekontrollen den Zugriff auf Systemressourcen außerhalb des vorgesehenen Anwendungsbereichs ermöglichen.
Obwohl für die Ausnutzung gültige Administratoranmeldedaten erforderlich sind, sind die potenziellen Auswirkungen auf die Sicherheit erheblich.
Die Schwachstelle durchbricht effektiv interne Vertrauensgrenzen innerhalb von ISE und ermöglicht Angreifern, Dateien abzurufen, die selbst für Admin-Benutzer ausdrücklich gesperrt sind.
Zu den offengelegten Daten können Konfigurationsdateien, Dienstanmeldedaten, Authentifizierungsgeheimnisse oder andere sensible Artefakte gehören, die laterale Bewegungen, Rechteausweitung oder Persistenz in der Umgebung ermöglichen.
Die Verfügbarkeit von öffentlich zugänglichem Proof-of-Concept-(PoC-)Code erhöht das Risiko zusätzlich, da sie die technischen Hürden für eine Ausnutzung senkt und die Verbreitung unter Angreifern beschleunigt.
Cisco hat zum Zeitpunkt der Veröffentlichung zwar keine Ausnutzung in freier Wildbahn beobachtet, Unternehmen sollten jedoch davon ausgehen, dass die Schwachstelle für Angriffe eingesetzt werden könnte.
Identitätsinfrastruktur vor Missbrauch schützen
Da die Schwachstelle auf vertrauenswürdige Managementoberflächen abzielt, sollten Unternehmen davon ausgehen, dass kompromittierte Zugangsdaten für ihre Ausnutzung verwendet werden könnten.
Die folgenden Maßnahmen zielen darauf ab, die Angriffsfläche zu verkleinern, die Auswirkungen eines Missbrauchs zu begrenzen und die Transparenz administrativer Aktivitäten zu verbessern.
- Führen Sie ein Upgrade auf von Cisco validierte, korrigierte Versionen durch für ISE und ISE-PIC und stellen Sie sicher, dass alle Knoten in verteilten Bereitstellungen einheitlich gepatcht sind.
- Beschränken Sie den Zugriff auf die ISE-Webmanagementoberfläche auf dedizierte Managementnetzwerke oder Jump-Hosts und sperren Sie unnötige administrative Zugriffswege.
- Erzwingen Sie administrative Rollen mit den geringsten erforderlichen Privilegien, überprüfen Sie Berechtigungen regelmäßig und beschränken Sie Datei-Uploads sowie erweiterte Konfigurationsmöglichkeiten.
- Stärken Sie die Sicherheit von Zugangsdaten durch verpflichtende Multi-Faktor-Authentifizierung, die regelmäßige Erneuerung privilegierter Zugangsdaten und den Einsatz von PAM , sofern möglich.
- Überwachen und prüfen Sie administrative Aktivitäten sorgfältig, einschließlich XML-Uploads, Dateizugriffsversuchen und Aktionen außerhalb der üblichen Wartungsfenster.
- Überprüfen Sie die Systemintegrität nach dem Einspielen von Patches anhand der Protokolle, Konfigurationen und Backups , um zu bestätigen, dass keine sensiblen Daten abgerufen oder exfiltriert wurden.
Diese Schritte unterstreichen, dass Identitätsinfrastruktur als hochwertiges Ziel und nicht lediglich als unterstützender Sicherheitsdienst behandelt werden muss.
Schwachstellen in Plattformen wie ISE können Zero-Trust-Strategien untergraben, wenn der administrative Zugriff und die Transparenz nicht strikt kontrolliert werden.
Identitätsplattformen sind hochwertige Ziele
Diese Sicherheitslücke spiegelt eine umfassendere Veränderung im Verhalten von Angreifern wider: Plattformen für Identitäts- und Zugriffsmanagement werden zunehmend als besonders wirkungsvolle Kontrollpunkte in Unternehmensumgebungen ins Visier genommen.
Die Kompromittierung solcher Systeme kann Angreifern Transparenz, Persistenz und Einflussmöglichkeiten verschaffen, die weit über eine einzelne Anwendung oder ein einzelnes Gerät hinausgehen.
Da Unternehmen Authentifizierung und Autorisierung weiterhin über Plattformen wie ISE zentralisieren, bergen Schwachstellen in der Identitätsinfrastruktur überproportional große Risiken.
Für eine widerstandsfähige Infrastruktur muss man davon ausgehen, dass Identitätssysteme angegriffen werden, und Zero-Trust-ausgerichtete Abwehrmaßnahmen, kontinuierliche Überwachung und Reaktionspläne entwickeln, die die Auswirkungen selbst bei einer Kompromittierung vertrauenswürdiger Komponenten begrenzen.

