Cisco закрыла уязвимости в Identity Services Engine: аутентифицированный атакующий может провести SQL-инъекции и выполнить команды в ОС устройства. Рейтинг — Critical.
Мнение эксперта
- Установка патчей требует лишь аутентификации в ISE, поэтому компрометация админского или сервисного аккаунта открывает путь к root — это повышает ставки при аудите прав доступа.
- В российских внедрениях Cisco ISE нередко остаются без официальной поддержки вендора, поэтому интегратору стоит заранее проверить версии у заказчиков и заложить окно на ручное обновление.
- Для заказчиков в контуре импортозамещения это дополнительный аргумент в пользу миграции на российские NAC-решения — можно использовать в переговорах о замене.