Die Schwachstelle liegt in der REST-Schnittstelle des SXP-Dienstes von Cisco ISE. Ursache ist eine unzureichende Prüfung von Eingaben, die über API-Aufrufe übergeben werden. Ein aus der Ferne angemeldeter Angreifer kann dadurch speziell präparierte Daten an das betroffene System senden und eigene Datenbankbefehle einschleusen (SQL-Injection). Damit lassen sich Inhalte der zugrunde liegenden Datenbank auslesen oder verändern. Bei Installationen, die nur aus einem einzelnen Knoten bestehen, kann ein erfolgreicher Angriff zudem dazu führen, dass der Knoten ausfällt – es entsteht eine Dienstblockade. Solange der Knoten nicht wiederhergestellt ist, können Endgeräte, die sich noch nicht authentifiziert haben, nicht mehr auf das Netzwerk zugreifen. Voraussetzung für einen Angriff sind gültige administrative Zugangsdaten, ein aktivierter SXP-Dienst sowie mindestens eine konfigurierte SXP-Verbindung.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Cisco patcht Dutzende Schwachstellen in FMC, ISE und Nexus Dashboard 17.09.2026
- Artikel Cisco schließt aktiv ausgenutzte Zero-Day-Lücke in Identity Services Engine 17.09.2026