「Cisco ISE」にクリティカル脆弱性を追加 - 旧パッチでは未対処
ネットワーク認証製品「Cisco Identity Services Engine(ISE)」「ISE Passive Identity Connector(ISE-PIC)」に深刻な脆弱性が見つかった問題で、Cisco Systemsはあらたな脆弱性を公表した。
同社は現地時間2025年6月25日に入力検証不備の脆弱性「CVE-2025-20281」「CVE-2025-20282」について公表していたが、現地時間2025年7月16日にセキュリティアドバイザリを更新。「CVE-2025-20337」について追記した。
「CVE-2025-20337」は、「CVE-2025-20281」と同様に特定のAPIに明らかとなった脆弱性。入力検証が不十分であるため、細工したリクエストをAPIに送信することで認証を必要とすることなくリモートからroot権限で任意のコードを実行できる。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは、「CVE-2025-20281」「CVE-2025-20282」と同じく最高値の「10.0」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
同社は、アドバイザリの更新時点において、脆弱性の公表や悪用は確認されていないとしている。
(Security NEXT - 2025/07/17 )
ツイート
関連リンク
PR
関連記事
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み
「Zoho Mail for WordPress」にCSRF脆弱性 - 設定改ざんのおそれ
「Android」に月例セキュリティ更新、脆弱性122件を修正 - 悪用の兆候も
「Firefox」が複数の脆弱性を修正 - iOS版のアップデートも
「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開
「Cloud Foundry UAA」にEC秘密鍵情報が漏洩するおそれ
米当局、「Oracle WebLogic Server」既知脆弱性の悪用に警鐘
「WebSphere App Server」に複数の深刻な脆弱性 - 暫定パッチ公開
エフサス製サーバ管理ソフト「ServerView Agents for Windows」に複数脆弱性

