Aller au contenu

CVE-2025-20281 : RCE root non authentifiée dans les API Cisco identity services engine (ISE)

HERMES

HERMES THREAT SCORE & CONTRÔLE D'ACCÈS RÉSEAU ZERO TRUST

Cible : Cisco Identity Services Engine (ISE) & ISE-PIC
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-20281 à un HTS de 98 (CRITIQUE). Notée CVSS 10.0 et inscrite au CISA KEV avec un EPSS supérieur à 97%, cette faille frappe le cerveau central de l'authentification réseau d'entreprise. Un attaquant distant sans identifiant obtient l'accès root et peut neutraliser la segmentation réseau, autoriser des postes pirates et voler les secrets Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-20281: Unauthenticated Root RCE in Cisco Identity Services Engine (ISE) APIVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTCisco Identity Services Engine (ISE)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-20281Avis Cisco cisco-sa-ise-unauth-rce-ZAd2GnJ6
CWE associéeCWE-74 : InjectionÉvaluation de commandes shell via l’API REST ERS
Score CVSS v3.110.0 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CPE applicablescpe:2.3:a:cisco:identity_services_engine:3.3:*:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:3.4:*:*:*:*:*:*:*
Serveurs Cisco ISE PAN (Policy Admin Node)
Versions affectées3.3 (< 3.3 Patch 7), 3.4 (< 3.4 Patch 2)Déploiements avec API ERS ou services de gestion actifs
Versions corrigéesISE 3.3 patch 7, ISE 3.4 patch 2Correctifs définitifs (hot patches antérieurs révoqués)

  • CISA KEV : ajouté le 28 juillet 2025.
  • Score EPSS : 0.97093 (Percentile : 99.88%).
  • PoC & weaponization : exploits publics disponibles (abrewer251/CVE-2025-20281-2-Cisco-ISE-RCE, ill-deed/Cisco-CVE-2025-20281-illdeed).
  • Mécanique technique : l’endpoint de l’API ERS /ers/sdk#_ omet de valider l’authentification lors de certaines requêtes de création d’objets utilisateur. En injectant des métacaractères shell dans le paramètre name de l’objet InternalUser, l’attaquant exécute des commandes arbitraires avec les droits root.

title: Injection de commandes non authentifiée dans Cisco ISE API (CVE-2025-20281)
id: 20281-cisco-ise-api-rce
status: production
description: Détecte les requêtes de création d'utilisateurs contenant des métacaractères shell vers l'API ERS de Cisco ISE.
logsource:
category: webserver
product: cisco_ise
detection:
selection_url:
cs-method: 'POST'
cs-uri-stem|contains: '/ers/'
selection_payload:
cs-uri-query|contains:
- ';'
- '&'
- '`'
- '$('
condition: selection_url and selection_payload
level: critical
  • T1190 : exploit Public-Facing Application
  • T1059.004 : unix Shell
  • T1078 : valid Accounts
  • T1556 : modify Authentication Process

  1. Mise à niveau obligatoire : installer impérativement Release 3.3 Patch 7 ou Release 3.4 Patch 2.
  2. Attention aux hot patches : les hot patches temporaires (CSCwo99449) ont été révoqués par Cisco car ils n’adressaient pas la faille liée CVE-2025-20337 ; seule la mise à niveau vers les Patchs 7 / 2 apporte une protection totale.
  3. Restreindre les accès API : désactiver l’API ERS si elle n’est pas nécessaire ou restreindre les flux réseau d’administration via des listes d’accès strictes.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Effondrement du contrôle d’accès : un attaquant distant sans identifiant contacte l’API de gestion Cisco ISE et déclenche l’exécution de code en tant que root.
  2. Prise de contrôle du Network Access Control (NAC) : disposant du superutilisateur sur ISE, l’attaquant modifie les politiques d’authentification 802.1X et accorde un accès réseau total sans restriction à n’importe quelle machine non reconnue.
  3. Vol des secrets réseau et Active Directory : l’attaquant extrait les mots de passe des comptes de service synchronisés avec l’Active Directory, les clés secrètes RADIUS partagées avec tous les commutateurs et les certificats d’infrastructure.
  4. Neutralisation de la segmentation Zero Trust : l’isolation des réseaux sensibles (PCI-DSS, santé, production industrielle) est instantanément rompue depuis le cœur d’orchestration.