[TLP:CLEAR] Cisco opravuje 3 zraniteľnosti v rôznych produktoch
Cisco opravuje 3 zraniteľnosti v rôznych produktoch [1][2]. Jednotlivé produkty a ich opravené verzie: Cisco ISE – 3.2 Patch 8, 3.3 Patch 8, 3.4 Patch 4, 3.5 Cisco ISE-PIC – 3.2 Patch 8, 3.3 Patch 8, 3.4 Patch 4, 3.5 Zoznam zvyšných opravených verzií môžete nájsť na [3].
Neautentizovanému vzdialenému útočníkovi je v produktoch Cisco využívajúcich detekčný engine Snort 3 kvôli chybe v spracovaní DCE/RPC požiadaviek umožnené spôsobiť jeho reštart, čo môže viesť k DoS [1].
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L
Viac informácií:
- CVE-2026-20026 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-415: Double Free at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 7. 1. 2026.
Neautentizovanému vzdialenému útočníkovi je v produktoch Cisco využívajúcich detekčný engine Snort 3 v dôsledku chyby pri spracovaní DCE/RPC požiadaviek umožnené získať citlivé informácie z analyzovanej sieťovej premávky [1].
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Viac informácií:
- CVE-2026-20027 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-200: Exposure of Sensitive Information to an Unauthorized Actor at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 7. 1. 2026.
Autentizovaný vzdialený útočník s administrátorskými oprávneniami v Cisco ISE a Cisco ISE-PIC môže prostredníctvom nahratia zle spracovaného XML súboru získať prístup k citlivým údajom zo súborového systému, ktoré by inak nemali byť dostupné [2].
Zraniteľnosť sa nachádza v produktoch:
- Cisco ISE vo verziách (<3.2.0) OR (>=3.2.0 AND <3.2.8) OR (>=3.3.0 AND <3.3.8) OR (>=3.4.0 AND <3.4.4)
- Cisco ISE-PIC vo verziách (<3.2.0) OR (>=3.2.0 AND <3.2.8) OR (>=3.3.0 AND <3.3.8) OR (>=3.4.0 AND <3.4.4)
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Viac informácií:
- CVE-2026-20029 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-611: Improper Restriction of XML External Entity Reference at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 7. 1. 2026.
Odkazy
- [1] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-snort3-dcerpc-vulns-J9HNF4tH?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Multiple%20Cisco%20Products%20Snort%203%20Distributed%20Computing%20Environment/Remote%20Procedure%20Call%20Vulnerabilities%26vs_k=1
- [2] https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-xxe-jWSbSDKt?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Identity%20Services%20Engine%20XML%20External%20Entity%20Processing%20Information%20Disclosure%20Vulnerability%26vs_k=1
- [3] https://sec.cloudapps.cisco.com/security/center/softwarechecker.x
Za CESNET-CERTS Henrieta Paločková dňa 9. 1. 2026.