Cisco закрыла две уязвимости (CVE-2026-20285, CVE-2026-20286) в Identity Services Engine и ISE-PIC: аутентифицированный администратор может обойти проверку прав и изменить часть конфигурации через HTTP-запрос.
Мнение эксперта
- Для российского рынка: ISE у большинства заказчиков работает без вендорской поддержки, поэтому патчи по бюллетеню PSIRT придётся ставить вручную и вне стандартного цикла обновлений.
- Практический вывод: severity medium и нужны валидные админ-права, так что критичного риска нет, но обновление стоит внести в ближайшее окно, а web-интерфейс ISE закрыть в management-сегменте.
- Конкурентный угол: на фоне ухода Cisco подобные бюллетени усиливают аргумент о рисках неподдерживаемых инсталляций и спрос на локальные NAC-решения.