← volver
CVE-2025-20337criticalbajo ataqueCWE-74

Cisco ISE API Unauthenticated Remote Code Execution Vulnerability

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 10epss 68%
de la publicación al arma
Publicada en NVD16 jul
CISA KEV+12d
probabilidad de explotación
68%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-08-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de injeção (CWE-74) numa API específica do Cisco ISE e ISE-PIC que permite a um atacante remoto e não autenticado executar comandos arbitrários como root no sistema operacional subjacente. É uma das três vulnerabilidades críticas divulgadas no mesmo advisory (junto com CVE-2025-20281 e CVE-2025-20282); a CISA confirmou exploração ativa e incluiu a CVE-2025-20337 no catálogo KEV, com prazo de correção em 18/08/2025.

Detalle técnico

A falha está numa API do Cisco ISE/ISE-PIC que não valida adequadamente a entrada fornecida pelo usuário antes de processá-la, classificada como CWE-74 (injeção). O atacante controla o conteúdo de uma requisição de API crafted, que é interpretada de forma insegura pelo backend e resulta em execução de comandos no sistema operacional subjacente com privilégios de root. O advisory não detalha qual campo ou parâmetro específico é injetável, nem o endpoint exato — apenas confirma que se trata de 'uma API específica' do produto.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, score 10.0) indica exploração via rede, sem complexidade de ataque, sem necessidade de privilégios ou interação do usuário, com mudança de escopo (scope changed) e impacto total em confidencialidade, integridade e disponibilidade — coerente com execução de código como root no host.

A vulnerabilidade compartilha os mesmos Bug IDs (CSCwo99449 e CSCwp02814) com a CVE-2025-20281, mas o fornecedor trata as duas como independentes: exploração de uma não depende da outra, e uma versão corrigida para uma pode ainda estar vulnerável à outra. É crucial notar que os hot patches iniciais (ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz e ise-apply-CSCwo99449_3.4.0.608_patch1-SPA.tar.gz) NÃO corrigiram a CVE-2025-20337 — apenas a CVE-2025-20281 — e foram retirados de distribuição (CCO) justamente por isso.

Cómo se explota

O atacante não precisa de credenciais válidas: basta acesso de rede à API vulnerável do ISE/ISE-PIC e o envio de uma requisição manipulada. Não há dependência de configuração não padrão — o advisory afirma explicitamente que as versões afetadas (3.3 e 3.4) são vulneráveis independentemente de como o dispositivo está configurado, o que amplia a superfície de exposição real em ambientes que não isolam a interface de administração/API do ISE da rede.

A CISA confirmou exploração ativa no mundo real ao incluir a CVE no catálogo KEV (adicionada em 28/07/2025), mas não classificou o uso como associado a campanhas de ransomware conhecidas até o momento do registro. Nem o advisory da Cisco nem o registro da CISA detalham o payload ou a cadeia de exploração usada — não há PoC público documentado nas fontes consultadas.

O resultado de uma exploração bem-sucedida é execução arbitrária de código como root no dispositivo Cisco ISE, o que em ambientes que usam o ISE como ponto central de política de acesso à rede (NAC, 802.1X, segmentação) significa comprometimento total do controle de acesso da rede corporativa, não apenas do host em si.

Versiones

Afectadas
Cisco ISE e ISE-PIC releases 3.3 e 3.4, independentemente da configuração do dispositivo. Releases 3.2 e anteriores não são afetadas por esta CVE específica.
Corregidas en
Release 3.4 Patch 2 (recomendada, versão aprimorada) e Release 3.3 Patch 7 (substitui a 3.3 Patch 6, que era insuficiente). Hot patches anteriores (CSCwo99449 para 3.3.0.430 e 3.4.0.608) NÃO corrigem esta CVE e foram retirados de distribuição.

Cómo protegerse

Não existe workaround para esta vulnerabilidade — o próprio advisory da Cisco declara isso de forma explícita ('No workarounds available'). A única mitigação real é atualização de software. Para quem está na branch 3.4, a versão corrigida e recomendada é a Release 3.4 Patch 2 (quem já está nela não precisa de ação adicional). Para quem está na branch 3.3, a Cisco recomenda migrar para a Release 3.3 Patch 7 — a Release 3.3 Patch 6, que havia sido apontada inicialmente, foi substituída por uma versão de correção aprimorada.

Mito a descartar: instalar os hot patches CSCwo99449 (para 3.3.0.430 ou 3.4.0.608) NÃO resolve a CVE-2025-20337 — eles cobriram apenas a CVE-2025-20281 e foram retirados de circulação pela própria Cisco por serem insuficientes. Ambientes que aplicaram esses hot patches continuam vulneráveis a esta CVE especificamente e precisam migrar para os patches completos (3.3 Patch 7 / 3.4 Patch 2).

Versões 3.2 e anteriores não são afetadas por esta CVE, então não exigem ação de correção para ela (mas podem estar fora de suporte por outros motivos). Como não há mitigação de configuração ou controle compensatório declarado pelo fornecedor, restringir o acesso de rede à API/interface administrativa do ISE a redes de gerência confiáveis reduz a superfície de exposição, mas não substitui o patch.

Cómo detectar

As fontes consultadas (advisory da Cisco e registro KEV da CISA) não fornecem assinaturas, IOCs, padrões de log ou indicadores de rede específicos para detectar tentativas de exploração desta vulnerabilidade. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV, mas sem publicar detalhes técnicos da campanha ou dos artefatos observados — não há sinal confiável documentado publicamente para caça a esta ameaça a partir do material disponível.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in a specific API of Cisco ISE and Cisco ISE-PIC could allow an unauthenticated, remote attacker to execute arbitrary code on the underlying operating system as root. The attacker does not require any valid credentials to exploit this vulnerability. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by submitting a crafted API request. A successful exploit could allow the attacker to obtain root privileges on an affected device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H