Cisco ha lanzado hotfixes urgentes para su solución Identity Services Engine (ISE) tras revelarse una vulnerabilidad crítica (CVE-2025-20286) que afecta a implementaciones en la nube de AWS, Azure y Oracle Cloud Infrastructure (OCI). Lo preocupante es que ya existe una prueba de concepto (PoC) pública, lo que incrementa considerablemente el riesgo de explotación.
Al desplegar un nodo de Administración Primaria de ISE en entornos cloud, el asistente de instalación genera credenciales estáticas idénticas para todas las instancias que compartan la misma versión y plataforma. Esto abre la puerta a que un atacante, sin necesidad de autenticación, pueda:
Plataforma | Versiones vulnerables | Parche disponible (hotfix) |
---|---|---|
AWS | 3.1 – 3.4 | 3.1-2-HF, 3.2-4-HF, 3.3-3-HF, 3.4-1-HF |
Azure | 3.2 – 3.4 | Mismos hotfixes que AWS |
OCI | 3.2 – 3.4 | Mismos hotfixes que AWS |
Las versiones anteriores a 3.0 no están afectadas.
Las implementaciones on-premises o híbridas con nodo de administración local no son vulnerables.
Cisco urge a los administradores a aplicar los hotfixes correspondientes lo antes posible. Si esto no es viable de inmediato: