Cisco heeft gewaarschuwd voor twee kritieke kwetsbaarheden in de Identity Services Engine (ISE), aangeduid als CVE-2025-20281 en CVE-2025-20282. Beide kwetsbaarheden zijn beoordeeld met een maximale CVSS-score van 10.0. Cisco ISE is een netwerktoegangscontroleoplossing waarmee beheerders apparaten, gebruikers en toegang tot endpoints kunnen beheren.

De kwetsbaarheid CVE-2025-20281 ontstaat door onvoldoende validatie van gebruikersinvoer. Hierdoor kan een aanvaller op afstand via een speciaal geprepareerde API-request mogelijk willekeurige code uitvoeren op het onderliggende systeem. De tweede kwetsbaarheid, CVE-2025-20282, betreft gebrekkige validatie van bestanden, waardoor een aanvaller op afstand bestanden kan uploaden naar servermappen waar dit niet toegestaan zou moeten zijn. Dit kan leiden tot het uitvoeren van willekeurige code en/of het verkrijgen van systeemrechten.

Deze kwetsbaarheden zijn geïntroduceerd in de recentere versies 3.3 en 3.4 van Cisco ISE. Versies 3.2 en ouder zijn volgens Cisco niet kwetsbaar, en CVE-2025-20282 is niet van toepassing op versie 3.3. Op 18 juli 2025 is een aanvullende kwetsbaarheid toegevoegd aan de advisering, CVE-2025-20337, waarvoor het handelingsperspectief ongewijzigd blijft.

Cisco heeft beveiligingsupdates uitgebracht om deze kwetsbaarheden te verhelpen. Het Digital Trust Center adviseert om de aanbevolen mitigerende maatregelen zo snel mogelijk door te voeren. Aangezien veel organisaties Cisco ISE mogelijk niet zelf beheren, wordt aangeraden contact op te nemen met de IT-dienstverlener. Meer informatie is beschikbaar in het beveiligingsadvies van het NCSC en via de beveiligingsupdates van Cisco.