מערכת Cisco ISE היא זו שמחליטה בארגון מי ואיזה מכשיר מקבלים גישה לרשת הפנימית. חולשה קריטית בציון 10 מאפשרת לתוקף מרוחק, בלי שם משתמש וסיסמה, להריץ קוד על השרת עצמו בהרשאות root, ההרשאה הגבוהה ביותר במערכת ההפעלה. החולשה כבר מנוצלת בפועל.
מה החולשה?
Cisco ISE (ראשי תיבות של Identity Services Engine) הוא שרת שמנהל את מדיניות הגישה לרשת הארגונית: מי מורשה להתחבר, מאיזה מכשיר ובאילו תנאים. לצידו רץ לעיתים הרכיב ISE-PIC, גרסה מצומצמת שמטפלת בזיהוי משתמשים.
הבעיה נמצאת באחד מממשקי ה-API של המערכת. השרת לא בודק כמו שצריך את הקלט שנשלח אליו, ולכן תוקף יכול לשלוח בקשה בנויה במיוחד שגורמת לשרת להריץ פקודות משלו. סוג כזה של חולשה נקרא הזרקה, מצב שבו קלט של המשתמש זולג מהמקום שנועד לו והופך לפקודה שהשרת מריץ. כאן התוצאה חמורה במיוחד: אין צורך בפרטי אימות כלשהם, והקוד רץ בהרשאות root. תוקף שמצליח מקבל שליטה מלאה על השרת.
מי מושפע?
החולשה נוגעת לגרסאות 3.3 ו-3.4 של Cisco ISE ושל ISE-PIC. מדובר בציוד ארגוני, לא במוצר שמותקן על מחשב ביתי או טלפון. בישראל זה רלוונטי לארגונים שמשתמשים ב-Cisco ISE לניהול הגישה לרשת שלהם, בעיקר גופים גדולים עם מחלקת IT. משתמש פרטי לא מריץ את המערכת הזאת, ולכן החולשה לא נוגעת אליו ישירות. מי שכן מפעיל אותה, במיוחד אם השרת חשוף לרשתות לא מהימנות, נמצא בסיכון ממשי.
האם מנוצלת בפועל?
כן. החולשה נמצאת מאז 28 ביולי 2025 בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בשטח. הכניסה לקטלוג הזה אומרת שכבר נצפו ניסיונות ניצול אמיתיים, לא רק הוכחת היתכנות תיאורטית. הצירוף של ציון 10, ניצול ללא צורך בהתחברות והרשאות root הופך את החולשה למטרה מבוקשת.
מה עושים?
העדכון הוא הצעד המרכזי. Cisco פרסמה גרסאות מתוקנות, ומספר ה-patch המדויק לכל גרסה מופיע בהודעת היצרן. אם אתם מריצים ISE או ISE-PIC בגרסה 3.3 או 3.4, התקינו את ה-patch שמופיע שם בהקדם.
עד להתקנה, ודאו שממשק הניהול של המערכת אינו נגיש מרשתות לא מהימנות או מהאינטרנט הפתוח, כדי לצמצם מי שיכול בכלל לשלוח בקשות לשרת. בגלל שהחולשה כבר מנוצלת, כדאי גם לעבור על הלוגים של השרת ולחפש בקשות API חריגות מהתקופה שלפני העדכון.