CVE-2025-20281 : RCE root non authentifiée dans les API Cisco identity services engine (ISE)
HERMES
HERMES THREAT SCORE & CONTRÔLE D'ACCÈS RÉSEAU ZERO TRUST
Cible :Cisco Identity Services Engine (ISE) & ISE-PIC Confiance : 99%
98 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-20281 à un HTS de 98 (CRITIQUE). Notée CVSS 10.0 et inscrite au CISA KEV avec un EPSS supérieur à 97%, cette faille frappe le cerveau central de l'authentification réseau d'entreprise. Un attaquant distant sans identifiant obtient l'accès root et peut neutraliser la segmentation réseau, autoriser des postes pirates et voler les secrets Active Directory.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-20281: Unauthenticated Root RCE in Cisco Identity Services Engine (ISE) APIVULNÉRABILITÉ
Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTCisco Identity Services Engine (ISE)
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-20281 | Avis Cisco cisco-sa-ise-unauth-rce-ZAd2GnJ6 |
| CWE associée | CWE-74 : Injection | Évaluation de commandes shell via l’API REST ERS |
| Score CVSS v3.1 | 10.0 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CPE applicables | cpe:2.3:a:cisco:identity_services_engine:3.3:*:*:*:*:*:*:*cpe:2.3:a:cisco:identity_services_engine:3.4:*:*:*:*:*:*:* | Serveurs Cisco ISE PAN (Policy Admin Node) |
| Versions affectées | 3.3 (< 3.3 Patch 7), 3.4 (< 3.4 Patch 2) | Déploiements avec API ERS ou services de gestion actifs |
| Versions corrigées | ISE 3.3 patch 7, ISE 3.4 patch 2 | Correctifs définitifs (hot patches antérieurs révoqués) |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 28 juillet 2025.
- Score EPSS : 0.97093 (Percentile : 99.88%).
- PoC & weaponization : exploits publics disponibles (
abrewer251/CVE-2025-20281-2-Cisco-ISE-RCE,ill-deed/Cisco-CVE-2025-20281-illdeed). - Mécanique technique : l’endpoint de l’API ERS
/ers/sdk#_omet de valider l’authentification lors de certaines requêtes de création d’objets utilisateur. En injectant des métacaractères shell dans le paramètrenamede l’objetInternalUser, l’attaquant exécute des commandes arbitraires avec les droitsroot.
3. Détection et forensique
Section intitulée « 3. Détection et forensique »Règle Sigma
Section intitulée « Règle Sigma »title: Injection de commandes non authentifiée dans Cisco ISE API (CVE-2025-20281)id: 20281-cisco-ise-api-rcestatus: productiondescription: Détecte les requêtes de création d'utilisateurs contenant des métacaractères shell vers l'API ERS de Cisco ISE.logsource: category: webserver product: cisco_isedetection: selection_url: cs-method: 'POST' cs-uri-stem|contains: '/ers/' selection_payload: cs-uri-query|contains: - ';' - '&' - '`' - '$(' condition: selection_url and selection_payloadlevel: criticalMITRE ATT&CK
Section intitulée « MITRE ATT&CK »- T1190 : exploit Public-Facing Application
- T1059.004 : unix Shell
- T1078 : valid Accounts
- T1556 : modify Authentication Process
4. Remédiation
Section intitulée « 4. Remédiation »- Mise à niveau obligatoire : installer impérativement Release 3.3 Patch 7 ou Release 3.4 Patch 2.
- Attention aux hot patches : les hot patches temporaires (
CSCwo99449) ont été révoqués par Cisco car ils n’adressaient pas la faille liée CVE-2025-20337 ; seule la mise à niveau vers les Patchs 7 / 2 apporte une protection totale. - Restreindre les accès API : désactiver l’API ERS si elle n’est pas nécessaire ou restreindre les flux réseau d’administration via des listes d’accès strictes.
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Effondrement du contrôle d’accès : un attaquant distant sans identifiant contacte l’API de gestion Cisco ISE et déclenche l’exécution de code en tant que
root.- Prise de contrôle du Network Access Control (NAC) : disposant du superutilisateur sur ISE, l’attaquant modifie les politiques d’authentification 802.1X et accorde un accès réseau total sans restriction à n’importe quelle machine non reconnue.
- Vol des secrets réseau et Active Directory : l’attaquant extrait les mots de passe des comptes de service synchronisés avec l’Active Directory, les clés secrètes RADIUS partagées avec tous les commutateurs et les certificats d’infrastructure.
- Neutralisation de la segmentation Zero Trust : l’isolation des réseaux sensibles (PCI-DSS, santé, production industrielle) est instantanément rompue depuis le cœur d’orchestration.