ISE-PIC esce dal ciclo semplice: serve la migrazione
La novità non è solo la presenza di due vulnerabilità in Cisco ISE e ISE-PIC. Il punto è che la correzione non è uniforme: per alcune release basta un patch, per altre serve una migrazione supportata, e su ISE-PIC 3.4 il margine operativo è già stretto perché è l’ultima versione con supporto. In altre parole, il problema non è solo chiudere una falla, ma capire se esiste ancora una strada di aggiornamento in-place.
Cisco e i CERT pubblicano ora versioni corrette precise per ciascun ramo colpito: CVE-2026-20181 consente RCE con credenziali di amministratore valide, CVE-2026-20190 espone informazioni sensibili, inclusi hash di credenziali. Le versioni interessate vanno dalle precedenti alla 3.3 fino a 3.5, con differenze per singolo ramo; INCIBE segnala anche che ISE-PIC 3.4 è a fine vendita.
Resta una divergenza importante sulle condizioni di sfruttamento di CVE-2026-20181: Cisco la descrive come limitata ad admin autenticati, NCSC-NL la inquadra insieme ad altri bug che possono essere usati anche senza autenticazione. Per chi gestisce appliance di controllo identità o software arrivato a fine vendita, il rischio pratico è che la remediation richieda pianificazione TAC e non un semplice ciclo di patching.
CVSS 9.1 CRITICAL: a vulnerability in Cisco ISE and ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. EPSS 9% (95º percentile), in aumento rispetto a 0.7%.
Cisco Security Advisory: Cisco Identity Services Engine Remote Code Execution and Information Disclosure Vulnerabilities
Multiple vulnerabilities in Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) could allow a remote attacker to achieve remote code execution or conduct information disclosure attacks on an affected device.