Îïåðàòèâíûé ðåìîíò
Êîìïàíèÿ Cisco ñîçíàëàñü â íàëè÷èè â åå ïðîãðàììíûõ ïðîäóêòàõ Identity Services Engine (ISE) è Passive Identity Connector (ISE-PIC) ñðàçó äâóõ óÿçâèìîñòåé, ïðèòîì îòíîñÿùèõñÿ ê êðèòè÷åñêîìó óðîâíþ îïàñíîñòè, ïèøåò ïðîôèëüíûé ïîðòàë The Hacket News. Cisco íå óòî÷íÿåò, êàê äîëãî îíà â êóðñå ïðîáëåìû, êîãäà áðåøè ïîÿâèëèñü, è åñòü ëè äîêàçàííûå ñâèäåòåëüñòâà èõ óñïåøíîé ýêñïëóàòàöèè.
Ââèäó ýòîãî åñòü âåðîÿòíîñòü, ÷òî õàêåðû íàøëè óÿçâèìîñòè ðàíüøå, ÷åì Cisco, è â òå÷åíèå íåîïðåäåëåííîãî âðåìåíè èñïîëüçîâàëè èõ â ñâîèõ öåëÿõ. Ê ñëîâó, äàæå ïîÿâëåíèå ïàò÷åé íå ãàðàíòèðóåò çàùèòó îò âçëîìà, ïîòîìó ÷òî íå âñå àäìèíèñòðàòîðû ðèíóòñÿ áåç ïðîìåäëåíèÿ ñêà÷èâàòü è óñòàíàâëèâàòü èõ.
Óÿçâèìîñòè, îòñëåæèâàåìûå ïîä íîìåðàìè CVE-2025-20281 è CVE-2025-20282, èìåþò ìàêñèìàëüíóþ ñòåïåíü ñåðüåçíîñòè (îöåíêà CVSS: 10,0). Ïåðâàÿ âëèÿåò íà âåðñèè ISE è ISE-PIC 3.4 è 3.3, òîãäà êàê âòîðàÿ âëèÿåò òîëüêî íà âåðñèþ 3.4.
Êòî â çîíå ðèñêà
Cisco Identity Services Engine ïðåäñòàâëÿåò ñîáîé ïðîãðàììíóþ ïëàòôîðìó óïðàâëåíèÿ ïîëèòèêàìè ñåòåâîé áåçîïàñíîñòè è êîíòðîëÿ äîñòóïà. Îíà ïðèìåíÿåòñÿ ñ öåëüþ óïðàâëåíèÿ ñåòåâûìè ïîäêëþ÷åíèÿìè, à òàêæå èñïîëüçóåòñÿ â êà÷åñòâå èíñòðóìåíòà êîíòðîëÿ äîñòóïà ê ñåòè (NAC), óïðàâëåíèÿ èäåíòèôèêàöèåé è îáåñïå÷åíèÿ ñîáëþäåíèÿ ïîëèòèê.
Passive Identity Connector – ýòî êîìïîíåíò äëÿ Identity Services Engine. Îí íóæåí äëÿ íàêàïëèâàíèÿ ñâåäåíèé îá ó÷åòíûõ çàïèñÿõ ïîëüçîâàòåëåé è îòïðàâêè ýòîé èíôîðìàöèè äðóãèì ñèñòåìàì áåçîïàñíîñòè.
Êàê ïèøåò The Hacker News, îñíîâíûå ïîëüçîâàòåëè îáîèõ ïðîãðàììíûõ ïðîäóêòîâ – ýòî êðóïíûå ïðåäïðèÿòèÿ, ãîñóäàðñòâåííûå îðãàíèçàöèè, à òàêæå ó÷åáíûå çàâåäåíèÿ è äàæå ïðîâàéäåðû. Ñëåäîâàòåëüíî, ýòî îíè ñòàðàíèÿìè áåæàâøåé èç Ðîññèè Cisco îêàçàëèñü ïîä ïðèöåëîì õàêåðîâ è ïîä óãðîçîé âçëîìà.
Cisco íàñòàèâàåò íà òîì, ÷òî ìåæäó CVE-2025-20281 è CVE-2025-20282 íåò íèêàêîé ñâÿçè, òî åñòü ýòè óÿçâèìîñòè ìîæíî ýêñïëóàòèðîâàòü âíå çàâèñèìîñòè äðóã îò äðóãà. Â òåîðèè, ýòî ïîâûøàåò øàíñû õàêåðîâ íà óñïåøíóþ àòàêó.
×òî íàòâîðèëà Cisco
Cisco ïîêà íå ðàñêðûâàåò âåñü ìåõàíèçì ðàáîòû íàéäåííûõ áðåøåé, ÷òîáû ýòè ñâåäåíèÿ íå äîøëè äî êèáåðïðåñòóïíèêîâ. Ïîêà èçâåñòíî ëèøü, ÷òî îñíîâíàÿ ïðè÷èíà íàëè÷èÿ óÿçâèìîñòè CVE-2025-20281 – ýòî íåäîñòàòî÷íàÿ ïðîâåðêà ââîäèìûõ ïîëüçîâàòåëåì äàííûõ â íåíàçâàííîì îòêðûòîì API.
Ýòîò íåäî÷åò ïîçâîëÿåò íåàóòåíòèôèöèðîâàííîìó óäàëåííîìó çëîóìûøëåííèêó îòïðàâëÿòü ñïåöèàëüíî ñîçäàííûé çàïðîñ API äëÿ âûïîëíåíèÿ ïðîèçâîëüíûõ êîìàíä îïåðàöèîííîé ñèñòåìû â êà÷åñòâå ïîëüçîâàòåëÿ root. Èíûìè ñëîâàìè, ó íåãî áóäåò äîñòóï ñ ïðàâàìè àäìèíèñòðàòîðà.
Âòîðàÿ ïðîáëåìà, CVE-2025-20282, òîæå âûçâàíà ïëîõîé ïðîâåðêîé ôàéëîâ âî âíóòðåííåì API, è ýòî ïîçâîëÿåò õàêåðàì êîïèðîâàòü ôàéëû â êàòàëîãè, äîñòóïà ê êîòîðûì ó ïîëüçîâàòåëåé ñ îáû÷íûìè ïðàâàìè íåò. Óÿçâèìîñòü ïîçâîëÿåò íåàóòåíòèôèöèðîâàííûì óäàëåííûì çëîóìûøëåííèêàì çàãðóæàòü ïðîèçâîëüíûå ôàéëû â öåëåâóþ ñèñòåìó è âûïîëíÿòü èõ ñ ïðèâèëåãèÿìè root.
Áðåøü CVE-2025-20281, çàòðàãèâàåò âåðñèè ISE è ISE-PIC 3.3 è 3.4. Óÿçâèìîñòü CVE-2025-20282, ïî çàâåðåíèþ Cisco, íàéäåíà ëèøü â âåðñèè 3.4. Áîëåå ðàííèå ñáîðêè, âïëîòü äî âåðñèè 3.3, ýòó óÿçâèìîñòü íå ñîäåðæàò.
Ê ÷åìó ñïåøèòü
Cisco ÿâíî íå âñåãäà òîðîïèòñÿ ìàêñèìàëüíî áûñòðî ðåøèòü ïðîáëåìû, îáðàçîâàâøèåñÿ ïî åå æå âèíå. Íà ýòî óêàçûâàåò òîò ôàêò, ÷òî ñóùåñòâóåò åùå îäíà óÿçâèìîñòü, CVE-2025-20264, è îíà çàòðàãèâàåò âñå âåðñèè ISE âïëîòü âåòêè 3.4.
Ïðîýêñïëóàòèðîâàâøèé åå çëîóìûøëåííèê ìîæåò îòïðàâèòü îïðåäåëåííóþ ïîñëåäîâàòåëüíîñòü êîìàíä äëÿ èçìåíåíèÿ íàñòðîåê ñèñòåìû èëè âûïîëíèòü ïåðåçàïóñê ñèñòåìû.
Îäíàêî â íàñòîÿùèé ìîìåíò ó Cisco åñòü èñïðàâëÿþùèå CVE-2025-20264 ïàò÷è òîëüêî äëÿ ñáîðîê 3.4 è 3.3. Ïðè ýòîì òåì, êòî ïîëüçóþòñÿ ISE 3.2, ïðèäåòñÿ æäàòü îáíîâëåíèÿ â òå÷åíèå ÷åòûðåõ ìåñÿöåâ, äî íîÿáðÿ 2025 ã., è âñå ýòî âðåìÿ ðèñêîâàòü ñòàòü æåðòâîé õàêåðîâ.
×òî êàñàåòñÿ ISE 3.1 è áîëåå ðàííèõ ñáîðîê, òî èì ïàò÷è è âîâñå íå ïîëàãàþòñÿ. Cisco áîëüøå íå ïîääåðæèâàåò èõ è ðåêîìåíäóåò ïîëüçîâàòåëÿì ïåðåéòè íà áîëåå àêòóàëüíûå ñáîðêè, ïèøåò Bleeping Computer.



