В веб-интерфейсе Cisco Identity Services Engine (ISE) нашлась уязвимость отражённого XSS (CVE-2026-20309): неаутентифицированный атакующий может выполнить скрипт в браузере жертвы. Патчи выпущены.
Мнение эксперта
- Cisco ушла из РФ, но ISE остаётся в крупных корпоративных и госпроектах, а официальные обновления и поддержка фактически недоступны — риск придётся закрывать изоляцией и компенсирующими мерами.
- Интегратору стоит инвентаризировать версии ISE у заказчиков, ограничить доступ к web-интерфейсу управления отдельным сегментом и предложить миграцию на NAC-решения из реестра отечественного ПО.
- Уровень угрозы средний, но XSS на порталах гостевого доступа ISE упрощает фишинг и кражу админских сессий, поэтому фикс надо включить в регламент patch-менеджмента.