4.9

CVE-2026-20282

Medienbericht

Cisco Identity Services Engine Authenticated Write Vulnerability

A vulnerability in Cisco ISE could allow an authenticated, remote attacker to obtain write access on the underlying operating system of an affected device.

This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to obtain write access to the underlying operating system.
To exploit this vulnerability, the attacker must have valid administrative credentials.
Note: For CVE-2026-20282, Cisco has assigned a Security Impact Rating (SIR) of High rather than Medium as the score indicates. The reason is that it is easy to get to root from the achieved privilege level.
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerCisco
≫
Produkt Cisco Identity Services Engine Software
Default Statusunknown
Version 3.1.0
Status affected
Version 3.1.0 p1
Status affected
Version 3.1.0 p3
Status affected
Version 3.1.0 p2
Status affected
Version 3.2.0
Status affected
Version 3.1.0 p4
Status affected
Version 3.1.0 p5
Status affected
Version 3.2.0 p1
Status affected
Version 3.1.0 p6
Status affected
Version 3.2.0 p2
Status affected
Version 3.1.0 p7
Status affected
Version 3.3.0
Status affected
Version 3.2.0 p3
Status affected
Version 3.2.0 p4
Status affected
Version 3.1.0 p8
Status affected
Version 3.2.0 p5
Status affected
Version 3.2.0 p6
Status affected
Version 3.1.0 p9
Status affected
Version 3.3 Patch 2
Status affected
Version 3.3 Patch 1
Status affected
Version 3.3 Patch 3
Status affected
Version 3.4.0
Status affected
Version 3.2.0 p7
Status affected
Version 3.3 Patch 4
Status affected
Version 3.4 Patch 1
Status affected
Version 3.1.0 p10
Status affected
Version 3.3 Patch 5
Status affected
Version 3.3 Patch 6
Status affected
Version 3.4 Patch 2
Status affected
Version 3.3 Patch 7
Status affected
Version 3.4 Patch 3
Status affected
Version 3.5.0
Status affected
Version 3.4 Patch 4
Status affected
Version 3.3 Patch 8
Status affected
Version 3.2 Patch 8
Status affected
Version 3.5 Patch 1
Status affected
Version 3.3 Patch 9
Status affected
Version 3.2 Patch 9
Status affected
Version 3.4 Patch 5
Status affected
Version 3.5 Patch 3
Status affected
Version 3.5 Patch 2
Status affected
Version 3.3 Patch 10
Status affected
Version 3.3 Patch 11
Status affected
Version 3.4 Patch 6
Status affected
Version 3.2 Patch 10
Status affected
Version 3.1.0 p72
Status affected
Version 3.1.0 p11
Status affected
Version 3.1.0 p12
Status affected
Version 3.2 Patch 11
Status affected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.56% 0.452
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
Cisco PSIRT 4.9 1.2 3.6
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
CWE-641 Improper Restriction of Names for Files and Other Resources

The product constructs the name of a file or other resource using input from an upstream component, but it does not restrict or incorrectly restricts the resulting name.

Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
17.09.2026 15:48
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-mult-vul-ymSsTLCc