Les bugs ISE de Cisco pourraient permettre l’exécution de la commande au niveau de la racine

Lucas Morel

Les défauts de contournement de désérialisation et d’autorisation insécurité pourraient permettre aux attaquants de dégénérer les privilèges et d’exécuter des commandes arbitraires.

Cisco avertit les administrateurs d’entreprise de deux défauts critiques dans sa solution d’identité et d’accès à la gestion (IAM), d’identité des services d’identité (ISE), qui pourraient permettre aux attaquants d’obtenir des privilèges non autorisés et d’exécuter des commandes arbitraires sur les systèmes affectés.

Suivi en CVE-2025-20124 et CVE-2025-20125, les défauts ont reçu une cote de gravité critique des CVS 9,9 et 9,1 sur 10, respectivement.

« De multiples vulnérabilités dans Cisco ISE pourraient permettre à un attaquant distant authentifié d’exécuter des commandes arbitraires et d’élever des privilèges sur un appareil affecté », a déclaré Cisco dans un avis.

Une API de Cisco ISE, que Cisco n’a pas confirmé être la même que celle affectée par CVE-2025-20124, pourrait permettre aux attaquants des mêmes informations d’identification d’administration d’obtenir des informations sensibles, de modifier les configurations de nœud et de redémarrer le nœud.

« Cette vulnérabilité (CVE-2025-20125) est due à un manque d’autorisation dans une API spécifique et une mauvaise validation des données fournies par l’utilisateur », a ajouté Cisco. «Un attaquant pourrait exploiter cette vulnérabilité en envoyant une demande HTTP fabriquée à une API spécifique sur l’appareil.»

Roy Akerman, vice-président de la stratégie de sécurité d’identité à Silverfort trouve ce défaut particulièrement dangereux pour sa capacité à provoquer des attaques basées sur l’identité.

Cisco a déclaré dans l’avis que les clients ayant des contrats de service qui apportent des mises à jour régulières obtiendront les correctifs comme les mises à jour d’habitude, tandis que ceux qui n’obtiendront pas des mises à niveau en contactant Cisco TAC. Il n’y a eu aucun cas publiquement signalé de ces insectes exploités dans la nature.