חולשה חמורה במיוחד ב-Cisco Identity Services Engine, המערכת שמנהלת מי מקבל גישה לרשת הארגונית, מאפשרת לתוקף לא מזוהה להשתלט על השרת מרחוק. הציון שקיבלה הוא 10 מתוך 10, הגבוה ביותר האפשרי, והיא מנוצלת בפועל. תוקף שמצליח מקבל שליטה ברמת root, ההרשאה הגבוהה ביותר במערכת.
מה החולשה?
Cisco ISE הוא שרת שמחליט מי ומה מורשה להתחבר לרשת של ארגון: מחשבים, טלפונים, מכשירים. כדי לתפעל אותו יש לו ממשק תכנותי, API, שמקבל בקשות ומבצע אותן. אחד מה-endpoint-ים של אותו API, כתובת שירות מסוימת, אינו בודק כראוי את הקלט שהוא מקבל.
תוקף שולח לשרת בקשת API בנויה במיוחד ובתוכה קוד משלו. בגלל הבדיקה החסרה, השרת מריץ את הקוד הזה על מערכת ההפעלה שמתחתיו וברמת ההרשאה הגבוהה ביותר, root. אין צורך בשם משתמש או בסיסמה. מרגע ההשתלטות, השרת שאמור לשמור על הכניסה לרשת הופך בעצמו לנקודת הכניסה של התוקף אליה.
מי מושפע?
החולשה נמצאת בגרסאות 3.3 ו-3.4 של Cisco ISE, וכן ברכיב הנלווה Cisco ISE Passive Identity Connector (ISE-PIC) באותן גרסאות. זו מערכת ארגונית בלבד, שרצה בארגונים גדולים ובינוניים כדי לשלוט בגישה לרשת.
משתמש ביתי לא נחשף לחולשה הזו, אין לו Cisco ISE. אבל בישראל יש לא מעט ארגונים, חברות ומוסדות שמשתמשים במערכת הזו בדיוק כשכבת ההגנה על הכניסה לרשת, ואצלם מדובר בחולשה קריטית שדורשת טיפול מיידי. שרת שנפרץ כאן חושף את כל הרשת שהוא אמור להגן עליה.
האם מנוצלת בפועל?
כן. ביולי 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בשטח. חוקרים מ-Zero Day Initiative, שדיווחו על החולשה, אף פרסמו ניתוח טכני שלה. השילוב של הציון המרבי עם ניצול פעיל מציב אותה בראש סדר העדיפויות לעדכון בכל ארגון שמריץ את המערכת.
מה עושים?
Cisco פרסמה עדכוני אבטחה שסוגרים את החולשה. עדכנו לגרסת התיקון האחרונה של הענף שבו אתם, בגרסה 3.3 או 3.4 של ISE ושל ISE-PIC. פרטי הגרסאות המדויקות מופיעים בהודעת האבטחה של Cisco (מזוהה כ-cisco-sa-ise-unauth-rce-ZAd2GnJ6), המקושרת במידע הטכני שבתחתית העמוד.
מכיוון שהחולשה מנוצלת בפועל וניתנת לניצול בלי הזדהות, אל תדחו את העדכון. אם אינכם יכולים לעדכן מיד, הגבילו את הגישה לממשק הניהול ול-API של השרת כך שיהיו נגישים רק מרשת ניהול פנימית ומכתובות מאושרות, ולא מהאינטרנט הפתוח. כדאי גם לעבור על יומני השרת ולחפש בקשות API חריגות, למקרה שהחולשה כבר נוצלה.