← Übersicht

#derimeter: Cisco ISE: Kritische Sicherheitslücke trotz benötigter Adminrechte

#derimeter: Cisco ISE: Kritische Sicherheitslücke trotz benötigter Adminrechte

Cisco ISE ist in vielen Unternehmen zentral für die Zugangskontrolle

Cisco hat Sicherheitsupdates für die Identity Services Engine (ISE) veröffentlicht. Die als „kritisch“ eingestufte Schwachstelle CVE-2026-20181 erlaubt Angreifern mit Admin-Zugang die Eskalation zu Root-Rechten – und das, obwohl sie bereits hohe Privilegien benötigen.

Cisco hat am 17. Juni 2026 ein Sicherheits-Advisory für die Identity Services Engine (ISE) und den ISE Passive Identity Connector (ISE-PIC) publiziert. Im Mittelpunkt steht die Schwachstelle CVE-2026-20181, die der Netzwerkausrüster trotz der Voraussetzung gültiger Administrator-Zugangsdaten als „kritisch“ einstuft. Betroffene Unternehmen sollten die bereitgestellten Patches zeitnah einspielen – zumal es keine Workarounds gibt [1][3].


Die kritische Lücke: Root-Zugriff trotz Admin-Hürde


CVE-2026-20181 trägt einen CVSS-Basiswert von 9.1 und ist damit im kritischen Bereich angesiedelt. Das Besondere: Ein Angreifer benötigt zwingend gültige administrative Anmeldedaten für das ISE-System, um die Lücke auszunutzen. Ist diese Hürde genommen, genügt eine präparierte HTTP-Anfrage, um zunächst Zugriff auf Benutzerebene des zugrunde liegenden Betriebssystems zu erlangen und anschließend auf Root-Rechte zu eskalieren [3].


In Single-Node-Installationen kann ein erfolgreicher Angriff darüber hinaus dazu führen, dass der betroffene ISE-Knoten ausfällt und einen Denial-of-Service-Zustand auslöst. Endgeräte, die sich zu diesem Zeitpunkt noch nicht authentifiziert haben, verlieren dann den Netzwerkzugang, bis der Knoten wiederhergestellt ist [3].


Dass Cisco die Schwachstelle trotz der Admin-Hürde als kritisch bewertet, unterstreicht die potenzielle Durchschlagskraft: Ein kompromittiertes Administratorkonto – etwa durch Phishing oder Credential Stuffing – öffnet Angreifern die Tür zur vollständigen Systemübernahme. Die ISE ist in vielen Unternehmen das zentrale Policy-Enforcement-System für Netzwerkzugangskontrollen; ein kompromittierter ISE-Knoten kann weitreichende Folgen für die gesamte Netzwerksicherheit haben.


Zweite Schwachstelle: Unbefugter Zugriff auf sensible Daten


Parallel zu CVE-2026-20181 hat Cisco die Informationsleck-Schwachstelle CVE-2026-20190 (CVSS 7.5, „hoch“) geschlossen. Anders als bei der kritischen Lücke ist hier keine Authentifizierung nötig: Ein entfernter Angreifer kann durch manipulierte Netzwerkanfragen auf sensible Informationen zugreifen – darunter gehashte Zugangsdaten, die sich für Folgeangriffe nutzen lassen. Ursache sind unzureichende Autorisierungsprüfungen beim Zugriff auf bestimmte Ressourcen [3].


Betroffene Versionen und Patch-Status


Cisco hat die Sicherheitslücken in folgenden Versionen behoben [1][3]:


  • ISE/ISE-PIC 3.3: Patch 11 (nur CVE-2026-20181; CVE-2026-20190 betrifft diesen Zweig nicht)

  • ISE/ISE-PIC 3.4: Patch 6 (beide Schwachstellen)

  • ISE 3.5: Patch 3 für CVE-2026-20190; Patch 4 für CVE-2026-20181 – letzterer ist für August 2026 angekündigt. Auf Anfrage beim Cisco Technical Assistance Center (TAC) ist bereits ein Hot-Patch verfügbar.


Für Versionen vor 3.3 stellt Cisco keine Sicherheitsupdates mehr bereit. Betroffene Installationen müssen auf eine unterstützte Version migriert werden. Der ISE-PIC hat zudem das End-of-Sale-Datum erreicht; Release 3.4 ist die letzte unterstützte Version [3].


Weitere Patches im aktuellen Zyklus


Neben den ISE-Schwachstellen hat Cisco im selben Update-Zyklus drei weitere Sicherheitslücken in anderen Produkten geschlossen [1]:


  • Webex App (CVE-2026-20178, „mittel“): Ein Open-Redirect-Fehler erlaubt es nicht authentifizierten Angreifern, Opfer auf kontrollierte Websites umzuleiten.

  • Umbrella Virtual Appliance (CVE-2026-20246, „mittel“): Eine Privilege-Escalation-Lücke verschafft Angreifern höhere Rechte.

  • Crosswork Network Controller (CVE-2026-20220, „mittel“): Eine Server-Side-Template-Injection ermöglicht das Einschleusen von Schadcode-Befehlen.


Einordnung und Handlungsempfehlung


Bislang gibt es laut Cisco PSIRT keine Hinweise auf eine aktive Ausnutzung der Schwachstellen oder öffentlich verfügbare Exploit-Codes [3]. Das Fehlen von Workarounds erhöht jedoch den Druck auf Administratoren, die Patches zügig anzuwenden.


Die Entdeckung der Lücken geht auf mehrere Sicherheitsforscher zurück: Jonathan Lein von TrendAI Research sowie Li Jiantao und Tevel Sho von STAR Labs SG meldeten CVE-2026-20181 unabhängig voneinander; Bobby Gould von der TrendAI Zero Day Initiative identifizierte CVE-2026-20190 [3].


Dass eine kritische Schwachstelle Admin-Rechte voraussetzt, mag auf den ersten Blick beruhigend wirken. In der Praxis relativiert sich diese Einschätzung jedoch: Admin-Konten sind ein bevorzugtes Ziel von Angreifern, und die ISE als zentrales Netzwerkzugangssystem stellt ein hochattraktives Angriffsziel dar. Unternehmen, die ISE in ihren Netzwerken einsetzen, sollten die bereitgestellten Patches mit hoher Priorität in ihre Update-Planung aufnehmen – insbesondere dann, wenn sie noch Versionen vor 3.3 betreiben, für die nur der Migrationsweg bleibt.