Cisco закрыла критические уязвимости в Identity Services Engine (ISE) и ISE-PIC: обход аутентификации REST API, RCE, SQL-инъекции и XXE. Воркэраундов нет, нужен патч.
Мнение эксперта
- Для российских заказчиков, оставшихся на Cisco ISE, легальный доступ к патчам ограничен, поэтому закрывать уязвимость придётся компенсирующими мерами — сегментацией доступа к REST API, изоляцией админ-интерфейса и усиленным мониторингом.
- Интегратору нужно заранее согласовать окно обновления с заказчиком: обновление ISE затрагивает аутентификацию всей сети, и незапланированный простой заблокирует доступ сотрудников.
- Инцидент усиливает аргумент в пользу миграции на российские NAC-решения, где обновления безопасности выходят без экспортных ограничений и доступны для закупки по импортозамещению.