Vulnerabilità ed exploit

ISE-PIC esce dal ciclo semplice: serve la migrazione

La novità non è solo la presenza di due vulnerabilità in Cisco ISE e ISE-PIC. Il punto è che la correzione non è uniforme: per alcune release basta un patch, per altre serve una migrazione supportata, e su ISE-PIC 3.4 il margine operativo è già stretto perché è l’ultima versione con supporto. In altre parole, il problema non è solo chiudere una falla, ma capire se esiste ancora una strada di aggiornamento in-place.

Cisco e i CERT pubblicano ora versioni corrette precise per ciascun ramo colpito: CVE-2026-20181 consente RCE con credenziali di amministratore valide, CVE-2026-20190 espone informazioni sensibili, inclusi hash di credenziali. Le versioni interessate vanno dalle precedenti alla 3.3 fino a 3.5, con differenze per singolo ramo; INCIBE segnala anche che ISE-PIC 3.4 è a fine vendita.

Resta una divergenza importante sulle condizioni di sfruttamento di CVE-2026-20181: Cisco la descrive come limitata ad admin autenticati, NCSC-NL la inquadra insieme ad altri bug che possono essere usati anche senza autenticazione. Per chi gestisce appliance di controllo identità o software arrivato a fine vendita, il rischio pratico è che la remediation richieda pianificazione TAC e non un semplice ciclo di patching.

5 fonti · 19 giu

CVE-2026-20181

NVD KEV

CVSS 9.1 CRITICAL: a vulnerability in Cisco ISE and ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. EPSS 9% (95º percentile), in aumento rispetto a 0.7%.

CVE-2026-20190

NVD KEV

CVSS 7.5 HIGH: a vulnerability in Cisco ISE and ISE-PIC could allow an unauthenticated, remote attacker to view sensitive… EPSS 0.5% (40º percentile).

Cronologia

Fonti

Riepilogo fornitore: Cisco

Part of the PlainSec briefing for 2026-06-19

Every edition of this story: ISE-PIC esce dal ciclo semplice: serve la migrazione

Altro da oggi