Cisco heeft op woensdag beveiligingsupdates uitgebracht voor vijftien kwetsbaarheden, waaronder kritieke fouten in Webex en Identity Services Engine (ISE). Een van de ernstigste problemen, geregistreerd als CVE-2026-20184, betreft een kwetsbaarheid in de single sign-on (SSO) integratie van Webex met Control Hub. Deze fout kan een externe, niet-geauthenticeerde aanvaller in staat stellen om zich voor te doen als elke gebruiker. Dit wordt veroorzaakt door een onjuiste validatie van certificaten, waardoor een aanvaller verbinding kan maken met een service-endpoint en een speciaal vervaardigd token kan gebruiken om zonder toestemming toegang te krijgen tot legitieme Webex-diensten.

Hoewel Cisco het probleem in de cloudgebaseerde Webex Services heeft opgelost, adviseert het bedrijf klanten die SSO gebruiken om een nieuw SAML-certificaat van de identity provider (IdP) te uploaden naar Control Hub. Daarnaast zijn er drie kritieke beveiligingsfouten verholpen in Cisco ISE. Twee daarvan, CVE-2026-20180 en CVE-2026-20186, kunnen door externe, geauthenticeerde aanvallers met leesrechten op admin-niveau worden misbruikt om willekeurige opdrachten uit te voeren op het onderliggende besturingssysteem. Deze kwetsbaarheden ontstaan doordat gebruikersinvoer onvoldoende wordt gevalideerd, waardoor aanvallers via speciaal opgezette HTTP-verzoeken toegang kunnen krijgen tot het besturingssysteem en hun rechten kunnen verhogen tot root.

In omgevingen met een enkele Cisco ISE-node kunnen deze fouten ook leiden tot denial-of-service (DoS)-condities, waardoor niet-geauthenticeerde endpoints geen netwerktoegang meer krijgen. De derde kritieke ISE-kwetsbaarheid, CVE-2026-20147, stelt geauthenticeerde aanvallers met adminrechten eveneens in staat om willekeurige opdrachten op het besturingssysteem uit te voeren, op vergelijkbare wijze als de andere twee problemen.

De overige elf gepatchte beveiligingsfouten zijn van middelhoge ernst en betreffen onder meer path traversal, cross-site scripting (XSS), het omzeilen van authenticatiebeleid, het lekken en overschrijven van bestanden, en command injection. Cisco meldt dat het niet op de hoogte is van actieve exploitatie van deze kwetsbaarheden in het wild. Verdere details zijn beschikbaar in de security advisories van Cisco.