Home Tecnología CISA advierte sobre Cisco Identity Services Motor Vulnerabilidad explotada en ataques

CISA advierte sobre Cisco Identity Services Motor Vulnerabilidad explotada en ataques

70
0

CISA ha emitido una advertencia urgente con respecto a dos vulnerabilidades de inyección crítica en el motor de servicios de identidad de Cisco (ISE) de que los actores de amenaza están explotando activamente.

Las vulnerabilidades, rastreadas como CVE-2025-20281 y CVE-2025-20337, permiten a los atacantes lograr la ejecución de código remoto con privilegios de raíz en los sistemas afectados.

Control de llave
1. CISA agregó dos vulnerabilidades de Cisco ISE (CVE-2025-20281, CVE-2025-20337) a su conocido catálogo de vulnerabilidades explotadas.
2. Los atacantes pueden obtener acceso a la raíz y ejecutar código remoto en los sistemas Cisco ISE.
3. Las organizaciones deben parchear o suspender los productos vulnerables antes de la fecha límite.

Las organizaciones que utilizan los productos Cisco ISE e ISE-PIC tienen hasta el 18 de agosto de 2025 para implementar las mitigaciones necesarias según lo ordenado por el conocido catálogo de vulnerabilidades explotadas de CISA.


Vulnerabilidades de inyección crítica

Tanto CVE-2025-20281 como CVE-2025-20337 representan vulnerabilidades de inyección que afectan las interfaces de programación de aplicaciones específicas (API) dentro de los sistemas de Cisco ISE y Cisco ISE-PIC (Certificado de Identidad Personal).

Estas vulnerabilidades se derivan de la validación insuficiente de la entrada suministrada por el usuario, una falla de seguridad fundamental clasificada bajo la enumeración de debilidad común CWE-74, que aborda la neutralización inadecuada de elementos especiales en la producción utilizados por los componentes posteriores.

Las vulnerabilidades permiten a los actores maliciosos explotar el sistema al enviar solicitudes de API cuidadosamente elaboradas que omiten los controles de seguridad normales.

Este tipo de ataque de inyección representa una amenaza significativa para la infraestructura de seguridad de la red, ya que Cisco ISE sirve como un motor de políticas centralizado que controla el acceso a la red para las organizaciones de todo el mundo.

Los sistemas afectados se implementan comúnmente en entornos empresariales para administrar los servicios de autenticación, autorización y contabilidad (AAA) de los usuarios en los recursos de red.

La explotación exitosa de estas vulnerabilidades permite a los atacantes lograr capacidades de ejecución de código remoto (RCE) en dispositivos afectados, obteniendo un control administrativo completo a través de la escalada de privilegios raíz.

Este nivel de acceso permite a los actores de amenaza manipular las políticas de red, extraer datos de autenticación confidenciales y establecer puertas traseras persistentes dentro de los sistemas comprometidos.

Estas vulnerabilidades son muy graves porque permiten a alguien sin contraseña para acceder a los componentes críticos de infraestructura de red desde la distancia.

Los atacantes pueden aprovechar estos defectos para evitar los controles de segmentación de la red, acceder a segmentos de red restringidos y potencialmente implementar ransomware o establecer canales de comando y control en entornos comprometidos.

CVETITLECVSS 3.1 ScoreSeverityCVE-2025-20281
CVE-2025-20337CISCO Identity Services Vulnerabilidad de inyección del motor10.0 CRITICAL

Mitigaciones

CISA inclusión de estos Las vulnerabilidades en el catálogo de KEV desencadenan los requisitos de cumplimiento obligatorios bajo la Directiva Operativa vinculante (BOD) 22-01 para agencias federales y proveedores de servicios en la nube.

Las organizaciones deben aplicar las mitigaciones suministradas por los proveedores, seguir la orientación del BOD 22-01 aplicable para los servicios en la nube o dejar de usar los productos vulnerables si los parches no están disponibles.

Cisco ha publicado un aviso de seguridad que proporciona orientación detallada de remediación. Si bien se desconoce si estas vulnerabilidades se están utilizando en campañas de ransomware, el estado de explotación activa requiere la atención inmediata de los equipos de seguridad que administran las implementaciones de Cisco ISE.

Las organizaciones deben priorizar los esfuerzos de parcheo e implementar el monitoreo de la red para detectar posibles intentos de explotación dirigidos a estos componentes críticos de infraestructura de autenticación.

Experimenta una detección de phishing más rápida y precisa y una protección mejorada para su negocio con análisis de sandbox en tiempo real-> Prueba cualquiera.

Fuente de noticias