Cisco ISE API Unauthenticated Remote Code Execution Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de injeção (CWE-74) numa API específica do Cisco ISE e ISE-PIC que permite a um atacante remoto e não autenticado executar comandos arbitrários como root no sistema operacional subjacente. É uma das três vulnerabilidades críticas divulgadas no mesmo advisory (junto com CVE-2025-20281 e CVE-2025-20282); a CISA confirmou exploração ativa e incluiu a CVE-2025-20337 no catálogo KEV, com prazo de correção em 18/08/2025.
Detalhamento técnico
A falha está numa API do Cisco ISE/ISE-PIC que não valida adequadamente a entrada fornecida pelo usuário antes de processá-la, classificada como CWE-74 (injeção). O atacante controla o conteúdo de uma requisição de API crafted, que é interpretada de forma insegura pelo backend e resulta em execução de comandos no sistema operacional subjacente com privilégios de root. O advisory não detalha qual campo ou parâmetro específico é injetável, nem o endpoint exato — apenas confirma que se trata de 'uma API específica' do produto.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, score 10.0) indica exploração via rede, sem complexidade de ataque, sem necessidade de privilégios ou interação do usuário, com mudança de escopo (scope changed) e impacto total em confidencialidade, integridade e disponibilidade — coerente com execução de código como root no host.
A vulnerabilidade compartilha os mesmos Bug IDs (CSCwo99449 e CSCwp02814) com a CVE-2025-20281, mas o fornecedor trata as duas como independentes: exploração de uma não depende da outra, e uma versão corrigida para uma pode ainda estar vulnerável à outra. É crucial notar que os hot patches iniciais (ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz e ise-apply-CSCwo99449_3.4.0.608_patch1-SPA.tar.gz) NÃO corrigiram a CVE-2025-20337 — apenas a CVE-2025-20281 — e foram retirados de distribuição (CCO) justamente por isso.
Como é explorada
O atacante não precisa de credenciais válidas: basta acesso de rede à API vulnerável do ISE/ISE-PIC e o envio de uma requisição manipulada. Não há dependência de configuração não padrão — o advisory afirma explicitamente que as versões afetadas (3.3 e 3.4) são vulneráveis independentemente de como o dispositivo está configurado, o que amplia a superfície de exposição real em ambientes que não isolam a interface de administração/API do ISE da rede.
A CISA confirmou exploração ativa no mundo real ao incluir a CVE no catálogo KEV (adicionada em 28/07/2025), mas não classificou o uso como associado a campanhas de ransomware conhecidas até o momento do registro. Nem o advisory da Cisco nem o registro da CISA detalham o payload ou a cadeia de exploração usada — não há PoC público documentado nas fontes consultadas.
O resultado de uma exploração bem-sucedida é execução arbitrária de código como root no dispositivo Cisco ISE, o que em ambientes que usam o ISE como ponto central de política de acesso à rede (NAC, 802.1X, segmentação) significa comprometimento total do controle de acesso da rede corporativa, não apenas do host em si.
Versões
Como se proteger
Não existe workaround para esta vulnerabilidade — o próprio advisory da Cisco declara isso de forma explícita ('No workarounds available'). A única mitigação real é atualização de software. Para quem está na branch 3.4, a versão corrigida e recomendada é a Release 3.4 Patch 2 (quem já está nela não precisa de ação adicional). Para quem está na branch 3.3, a Cisco recomenda migrar para a Release 3.3 Patch 7 — a Release 3.3 Patch 6, que havia sido apontada inicialmente, foi substituída por uma versão de correção aprimorada.
Mito a descartar: instalar os hot patches CSCwo99449 (para 3.3.0.430 ou 3.4.0.608) NÃO resolve a CVE-2025-20337 — eles cobriram apenas a CVE-2025-20281 e foram retirados de circulação pela própria Cisco por serem insuficientes. Ambientes que aplicaram esses hot patches continuam vulneráveis a esta CVE especificamente e precisam migrar para os patches completos (3.3 Patch 7 / 3.4 Patch 2).
Versões 3.2 e anteriores não são afetadas por esta CVE, então não exigem ação de correção para ela (mas podem estar fora de suporte por outros motivos). Como não há mitigação de configuração ou controle compensatório declarado pelo fornecedor, restringir o acesso de rede à API/interface administrativa do ISE a redes de gerência confiáveis reduz a superfície de exposição, mas não substitui o patch.
Como detectar
As fontes consultadas (advisory da Cisco e registro KEV da CISA) não fornecem assinaturas, IOCs, padrões de log ou indicadores de rede específicos para detectar tentativas de exploração desta vulnerabilidade. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV, mas sem publicar detalhes técnicos da campanha ou dos artefatos observados — não há sinal confiável documentado publicamente para caça a esta ameaça a partir do material disponível.