ช่องโหว่ RCE ระดับ Critical ใน Cisco ISE และ ISE-PIC ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเข้าถึงสิทธิ์ Root ได้

Cisco ได้ออกอัปเดตเพื่อแก้ไขช่องโหว่ด้านความปลอดภัยระดับความรุนแรงสูงสุด 2 รายการใน Identity Services Engine (ISE) และ ISE Passive Identity Connector (ISE-PIC) ซึ่งอาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเรียกใช้คำสั่งใด ๆ ด้วยสิทธิ์ Root ได้

ช่องโหว่เหล่านี้มีหมายเลข CVE-2025-20281 และ CVE-2025-20282 โดยแต่ละช่องโหว่มีคะแนน CVSS สูงสุดที่ 10.0 ซึ่งบ่งบอกถึงความรุนแรงระดับสูงสุด รายละเอียดของช่องโหว่มีดังนี้

  • CVE-2025-20281 ช่องโหว่ Remote Code Execution ซึ่งส่งผลกระทบต่อ Cisco ISE และ ISE-PIC เวอร์ชัน 3.3 ขึ้นไป ผู้โจมตีสามารถเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกลที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนบนระบบปฏิบัติการด้วยสิทธิ์ root ได้
  • CVE-2025-20282 ช่องโหว่ Remote Code Execution ซึ่งส่งผลกระทบต่อ Cisco ISE และ ISE-PIC เวอร์ชัน 3.4 ผู้โจมตีสามารถอัปโหลดไฟล์ไปยังอุปกรณ์ที่ได้รับผลกระทบ และเรียกใช้ไฟล์เหล่านั้นบนระบบปฏิบัติการด้วยสิทธิ์ root ได้

Cisco ระบุว่า ช่องโหว่ CVE-2025-20281 เป็นผลจากการตรวจสอบข้อมูลที่ผู้ใช้ป้อนเข้ามาไม่เพียงพอ ผู้โจมตีสามารถใช้ประโยชน์จากจุดนี้ได้โดยการส่ง API request ที่สร้างขึ้นเพื่อรับสิทธิ์ที่สูงขึ้น และเรียกใช้คำสั่งได้

ส่วน CVE-2025-20282 เกิดจากการขาดการตรวจสอบความถูกต้องของไฟล์ ซึ่งควรจะป้องกันไม่ให้ไฟล์ที่อัปโหลดถูกวางไว้ในไดเรกทอรีที่มีสิทธิ์ระดับสูง

Cisco ระบุว่า “หากการโจมตีสำเร็จ อาจทำให้ผู้โจมตีสามารถอัปโหลดไฟล์อันตรายไว้ในระบบที่ได้รับผลกระทบ และดำเนินการรันโค้ด หรือยกระดับสิทธิ์เป็น root ได้”

โดย Cisco ให้ข้อมูลเพิ่มเติมว่า ยังไม่มีแนวทางแก้ไขใด ๆ ที่จะแก้ไขปัญหาเหล่านี้ได้ โดยช่องโหว่เหล่านี้ได้รับการแก้ไขแล้วในเวอร์ชันด้านล่าง

  • CVE-2025-20281 – Cisco ISE หรือ ISE-PIC เวอร์ชัน 3.3 Patch 6 (ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz), 3.4 Patch 2 (ise-apply-CSCwo99449_3.4.0.608_patch1-SPA.tar.gz)
  • CVE-2025-20282 – Cisco ISE หรือ ISE-PIC เวอร์ชัน 3.4 Patch 2 (ise-apply-CSCwo99449_3.4.0.608_patch1-SPA.tar.gz)

Cisco ได้ให้เครดิต Bobby Gould จาก Trend Micro Zero Day Initiative และ Kentaro Kawane จาก GMO Cybersecurity สำหรับการรายงานช่องโหว่ CVE-2025-20281 โดย Kawane ซึ่งเคยรายงานช่องโหว่ CVE-2025-20286 (CVSS Score: 9.9) ยังได้รับการยอมรับสำหรับการรายงานช่องโหว่ CVE-2025-20282 ด้วยเช่นกัน

แม้ว่ายังไม่มีหลักฐานว่าช่องโหว่เหล่านี้กำลังถูกใช้ในการโจมตีจริง แต่ผู้ใช้งานควรดำเนินการอัปเดตแพตช์โดยเร็วเพื่อป้องกันภัยคุกคามที่อาจเกิดขึ้น

ที่มา : thehackernews