- Gli ultimi aggiornamenti di Cisco risolvono vulnerabilità critiche in ISE, SD-WAN, Nexus, ACI e firewall che consentono l'esecuzione di codice in remoto (RCE), l'escalation dei privilegi e gli attacchi DoS.
- Diversi bug in CVSS 10.0 interessano i sistemi di gestione centralizzata (ISE, FMC, SD-WAN Manager), quindi la priorità è applicare le patch ufficiali senza ricorrere a soluzioni alternative.
- Cisco raccomanda di rafforzare la segmentazione, il controllo delle porte, l'analisi dei log e la protezione delle API e dei servizi di gestione come elementi essenziali a complemento dell'applicazione delle patch.
- La gestione continua degli aggiornamenti, unitamente a un monitoraggio avanzato e a processi di sicurezza consolidati, è fondamentale per ridurre i rischi nelle reti aziendali basate su Cisco.

Gli aggiornamenti critici di Cisco sono diventati una componente fondamentale della strategia di sicurezza informatica per qualsiasi azienda che si affidi alla propria infrastruttura di rete per le operazioni quotidiane. Negli ultimi mesi, sono stati emessi una serie di avvisi di sicurezza che hanno interessato soluzioni sensibili come sistemi di gestione delle identità, piattaforme SD-WAN, switch core e firewall perimetrali, costringendo i team tecnici a monitorare attentamente le patch disponibili.
Quando emergono vulnerabilità con punteggi CVSS pari o superiori a 10.0 , si parla di falle che possono consentire l'accesso remoto non autenticato, l'esecuzione di codice con privilegi di root o il blocco di servizi di rete critici con un singolo pacchetto dannoso. A ciò si aggiunge il fatto che alcune di queste vulnerabilità sono già attivamente sfruttate, e la conclusione è chiara: chiunque utilizzi apparecchiature Cisco in produzione deve agire rapidamente, pianificare correttamente le finestre di manutenzione e rafforzare i controlli su queste piattaforme.
Vulnerabilità critiche in Cisco Identity Services Engine (ISE) e nella gestione delle identità
Cisco ha rilasciato patch per tre vulnerabilità di esecuzione di codice remoto senza autenticazione in Identity Services Engine (ISE) e ISE Passive Identity Connector (ISE-PIC). Tutte e tre hanno un punteggio CVSS di 10.0, il livello di gravità più elevato, in quanto consentono a un utente malintenzionato remoto di ottenere privilegi di root su sistemi critici per il controllo degli accessi e delle attività all'interno della rete aziendale.
Le vulnerabilità annunciate corrispondono a CVE-2025-20281, CVE-2025-20282 e CVE-2025-20337 , tutte correlate a una convalida insufficiente degli input elaborati da determinate API interne. In pratica, un criminale informatico può inviare richieste manipolate per caricare file dannosi in percorsi privilegiati o forzare l'esecuzione di comandi arbitrari con i massimi privilegi di sistema disponibili.
Per quanto riguarda l'ambito di applicazione, sono interessate le versioni 3.3 (fino alla patch 6) e 3.4 (fino alla patch 1) di ISE e ISE-PIC . È interessante notare che le versioni 3.2 e precedenti non sono interessate da queste specifiche vulnerabilità, quindi il rischio è concentrato nelle implementazioni relativamente recenti, che di solito sono quelle in produzione in ambienti esigenti.
Il problema con questo tipo di vulnerabilità è che non esistono soluzioni temporanee efficaci : nessuna configurazione miracolosa o soluzione alternativa stabile per guadagnare tempo. La stessa Cisco chiarisce che l'unico metodo di mitigazione realistico è installare le patch ufficiali, il che richiede un rapido programma di aggiornamento per tutti i nodi ISE interessati.
Le correzioni sono disponibili nelle patch 2 di ISE/ISE-PIC 3.4 e 7 di ISE/ISE-PIC 3.3. Sebbene in alcuni ambienti siano stati applicati hotfix specifici (come pacchetti del tipo ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz), Cisco raccomanda comunque di aggiornare a queste patch ufficiali, poiché le precedenti correzioni ad hoc non coprono la vulnerabilità CVE-2025-20337 né garantiscono una soluzione completa per l'intero set di vulnerabilità.
Oltre all'applicazione delle patch, è fondamentale rafforzare la sicurezza delle interfacce amministrative e delle API di ISE . Limitare l'accesso alle reti di gestione attendibili, proteggerle con ACL e firewall applicativi, esaminare i log di autenticazione e le azioni amministrative e implementare sistemi di monitoraggio comportamentale contribuiscono a rilevare i tentativi di sfruttamento prima che l'attaccante possa intensificare le proprie azioni.
Quattro vulnerabilità critiche nelle piattaforme di gestione delle identità di Cisco
Sempre nell'ambito dell'identità e dell'accesso, Cisco ha identificato quattro ulteriori vulnerabilità di livello critico in componenti chiave di Cisco Identity Services Engine (ISE) e Cisco Secure Access Cloud. Queste soluzioni costituiscono la base dell'autenticazione e dell'autorizzazione in molte reti aziendali, pertanto qualsiasi malfunzionamento in questi componenti ha un impatto diretto sull'integrità, la riservatezza e la disponibilità dell'infrastruttura.
Tra le vulnerabilità rilevate figurano diverse possibilità di esecuzione di codice in remoto e falle nella validazione degli input che consentono a un utente malintenzionato non privilegiato di elevare i propri permessi, alterare i processi interni o compromettere completamente i sistemi interessati. In caso di successo dell'attacco, le conseguenze possono variare dall'accesso non autorizzato a informazioni sensibili all'interruzione dei servizi di autenticazione, bloccando l'accesso degli utenti legittimi.
Dal punto di vista tecnico, un tipo di vulnerabilità si basa su errori nella convalida dei dati ricevuti dalle API o dai servizi interni . Attraverso richieste appositamente formulate, è possibile eseguire comandi arbitrari, aggirare i meccanismi di autenticazione o scrivere in posizioni di sistema che dovrebbero essere protette, con conseguenze potenzialmente catastrofiche negli ambienti di produzione.
L'impatto sulla disponibilità è altrettanto significativo: poiché questi prodotti centralizzano la gestione degli accessi , qualsiasi degrado o interruzione del servizio derivante da un attacco può tradursi in un'interruzione generalizzata del servizio per VPN, Wi-Fi aziendale , accesso cablato con 802.1X o integrazioni con le directory degli utenti.
Per risolvere queste vulnerabilità, Cisco ha rilasciato aggiornamenti software specifici per le versioni interessate di ISE e Secure Access Cloud . Si consiglia ai team di sicurezza di dare priorità a questi aggiornamenti nel proprio piano di manutenzione, soprattutto in ambienti che si basano in larga misura su servizi centralizzati di autenticazione e accesso condizionale.
Durante il ciclo di applicazione delle patch, è consigliabile rafforzare il monitoraggio dei log, gli avvisi di correlazione e i sistemi di rilevamento delle intrusioni relativi a queste piattaforme. L'analisi di modelli di autenticazione insoliti, picchi di errori API e comportamenti anomali nei nodi ISE può aiutare a identificare i tentativi di sfruttamento ancor prima che l'attaccante abbia ottenuto la completa compromissione.
Guasti critici in Cisco Catalyst SD-WAN, Nexus e ACI
Oltre alla sicurezza dell'identità, Cisco ha pubblicato una serie completa di avvisi di sicurezza che interessano gli ambienti Cisco Catalyst SD-WAN e diverse famiglie di switch Cisco Nexus e ACI . Il report tecnico descrive in dettaglio i problemi relativi all'autenticazione, all'escalation dei privilegi, all'esposizione delle informazioni e a molteplici scenari di negazione del servizio con accesso remoto o adiacente.
Tra i casi più gravi figurano CVE-2026-20127 e CVE-2026-20129 , entrambi relativi all'autenticazione in Cisco Catalyst SD-WAN Controller e Cisco Catalyst SD-WAN Manager. Il primo, con un punteggio CVSS di 10.0, consente a un utente malintenzionato remoto non autenticato di aggirare il processo di peering e ottenere direttamente i privilegi amministrativi sul sistema interessato, garantendogli il controllo completo sulla configurazione SD-WAN.
Nel caso di CVE-2026-20129 , la vulnerabilità riguarda l'autenticazione degli utenti nell'API di Cisco Catalyst SD-WAN Manager, anche con un vettore remoto non autenticato e un punteggio CVSS di 9.8. Utilizzando una richiesta appositamente predisposta, un utente malintenzionato può ottenere l'accesso con privilegi di netadmin ed eseguire comandi con questo livello di autorizzazioni. Cisco indica che le versioni di SD-WAN Manager 20.18 e successive non sono interessate da questa specifica falla.
Sono state documentate anche vulnerabilità di escalation locali come CVE-2026-20126 e CVE-2026-20128 . Queste consentono a un utente con autorizzazioni limitate in SD-WAN Manager di ottenere privilegi di root o DCA. In entrambi i casi, lo sfruttamento si basa sull'abuso di API interne (API REST o funzioni dell'agente di raccolta dati) e richiede credenziali valide, ma il potenziale impatto include il controllo completo del sistema o l'accesso ad altri nodi all'interno dell'ambiente SD-WAN.
Il report include riferimenti a precedenti vulnerabilità nella CLI di Cisco SD-WAN ( CVE-2022-20775 e CVE-2022-20818 ), che sono già state sfruttate nella pratica e consentono l'esecuzione di comandi arbitrari con privilegi di root da un accesso locale autenticato. Sebbene queste vulnerabilità abbiano un punteggio CVSS leggermente inferiore (7.8), rimangono estremamente pericolose in ambienti in cui più operatori condividono l'accesso alla riga di comando.
Sul lato degli switch dei data center, gli avvisi segnalano problemi come CVE-2026-20048 , una vulnerabilità nella gestione SNMP sugli switch Cisco Nexus serie 9000 in modalità ACI. Un utente malintenzionato remoto autenticato, con accesso a una stringa di community di sola lettura in SNMPv1/v2c o credenziali SNMPv3 valide, può causare un denial-of-service innescando un errore del kernel che forza il riavvio del dispositivo.
Altre vulnerabilità, come CVE-2026-20033, CVE-2026-20051 e CVE-2026-20010 , interessano il Livello 2 e servizi come LLDP su diverse piattaforme Nexus (3600, 9500-R, 9000 in modalità ACI e NX-OS). In tutti i casi, si tratta di vulnerabilità sfruttabili dalla rete adiacente, senza autenticazione, che possono causare riavvii imprevisti, loop di traffico di Livello 2 o saturazione totale della larghezza di banda, con conseguenti gravi interruzioni del servizio.
Il riepilogo del bollettino chiarisce che non esistono soluzioni alternative generali per queste vulnerabilità; la mitigazione consiste nell'aggiornare alle versioni software corrette di SD-WAN, Nexus e ACI. In alcuni casi, vengono suggerite misure di riduzione della superficie di attacco, come la segmentazione del traffico di gestione, il filtraggio dell'accesso alle porte interessate (ad esempio, limitando l'accesso alle porte 22 e 830 nelle implementazioni SD-WAN) e il monitoraggio attento dei log del traffico di peering e di controllo.
Aggiornamenti sostanziali per Cisco Secure Firewall, ASA e FMC.
Oltre alle vulnerabilità di identità e di rete, Cisco ha rilasciato un importante aggiornamento di sicurezza per il suo ecosistema di firewall , che include 48 vulnerabilità scoperte in Cisco Secure Firewall ASA, Secure Firewall Management Center (FMC) e Secure Firewall Threat Defense (FTD) . Due di queste vulnerabilità hanno ricevuto un punteggio CVSS di 10.0, classificandole al livello di gravità più elevato.
Le vulnerabilità più critiche si trovano in Cisco Secure Firewall Management Center , il componente che centralizza l'amministrazione di policy, configurazioni, implementazioni e monitoraggio dei firewall aziendali di Cisco. In particolare, spiccano due falle: CVE-2026-20079, relativa a una vulnerabilità di bypass dell'autenticazione, e CVE-2026-20131, incentrata sull'esecuzione di codice in remoto.
Entrambe le vulnerabilità consentono a un utente malintenzionato remoto di accedere a FMC senza credenziali valide ed eseguire codice con privilegi di root sul sistema che gestisce l'intera infrastruttura firewall. Una simile compromissione significa che l'attaccante potrebbe modificare le regole, disabilitare le ispezioni, reindirizzare il traffico o persino eliminare le prove di attività dannose, elevando il rischio al massimo livello possibile all'interno di un ambiente perimetrale.
Il bollettino include anche diverse vulnerabilità di tipo denial-of-service che interessano le funzioni VPN SSL per l'accesso remoto e il server web VPN su ASA e FTD. Alcune di queste hanno un punteggio CVSS di 8.6, classificato come di elevata gravità, in quanto possono interrompere i servizi di accesso remoto, spesso fondamentali per il telelavoro e le connessioni di terze parti.
Complessivamente, Cisco ha pubblicato 25 avvisi di sicurezza che riguardano 48 vulnerabilità , con aggiornamenti disponibili per le diverse versioni supportate di ASA, FMC e FTD. Sebbene il Cisco PSIRT indichi che, al momento della pubblicazione, non vi fossero prove di sfruttamento attivo delle due vulnerabilità critiche di FMC, la loro natura remota e non autenticata e il loro impatto su un sistema di gestione centralizzato rendono l'applicazione delle patch estremamente urgente.
La raccomandazione principale è di aggiornare innanzitutto tutte le implementazioni che utilizzano FMC come console di gestione , pianificando finestre di manutenzione scaglionate per evitare di lasciare la rete senza protezione. Successivamente, è consigliabile applicare le patch anche ad ASA e FTD, soprattutto sulle apparecchiature direttamente esposte a Internet o che servono utenti remoti.
Newsletter precedenti: Cisco Enterprise NFV, Prime, Nexus Insights e ISE
Oltre alla recente ondata di patch, è importante ricordare che Cisco ha accumulato avvisi di sicurezza per altri componenti chiave del suo ecosistema , molti dei quali sono ancora presenti nelle reti di produzione. Un esempio è un bollettino che elenca diverse vulnerabilità rilevanti identificate da team di sicurezza informatica come Netglobalis.
L'avviso elenca vulnerabilità come la CVE-2021-34746 , una vulnerabilità di bypass dell'autenticazione nel software di infrastruttura Cisco Enterprise NFV, che può consentire a un utente malintenzionato di eludere i controlli di accesso critici negli ambienti di virtualizzazione delle funzioni di rete.
Da segnalare anche la vulnerabilità CVE-2021-34733 , una vulnerabilità di divulgazione di informazioni in Cisco Prime Infrastructure e Cisco Evolved Programmable Network Manager. In questo caso, lo sfruttamento potrebbe esporre dati di configurazione o informazioni di rete sensibili, molto utili per preparare attacchi successivi più mirati.
Nell'ambito della gestione della collaborazione, la vulnerabilità CVE-2021-34732 si riferisce a una vulnerabilità di cross-site scripting (XSS) nel processo di provisioning della collaborazione di Cisco Prime, mentre la CVE-2021-34759 interessa Cisco Identity Services Engine con un'altra vulnerabilità XSS che potrebbe consentire l'esecuzione di codice nel browser di un amministratore tramite contenuti dannosi.
Infine, viene menzionata la vulnerabilità CVE-2021-34765 , una vulnerabilità di divulgazione di informazioni autenticate in Cisco Nexus Insights, che può facilitare l'accesso non autorizzato a dati interni sulle prestazioni e lo stato di salute della rete. Anche in questo caso, si tratta di informazioni estremamente preziose per un attaccante che intende effettuare un attacco laterale o un sabotaggio mirato.
In questi casi la linea guida è chiara: installare gli aggiornamenti raccomandati dal produttore tramite i canali ufficiali , dopo aver valutato l'impatto sui servizi critici, e coordinare l'implementazione con il personale tecnico responsabile . Prima di implementare in produzione, è consigliabile testare le patch in ambienti di pre-produzione o di laboratorio, esaminare le note di rilascio e verificare la compatibilità con le integrazioni esistenti.
Strategie di mitigazione e di rafforzamento della sicurezza negli ambienti Cisco.
Considerato il numero e la gravità delle recenti vulnerabilità, la semplice installazione di patch e il conseguente disinteresse non sono sufficienti. È fondamentale adottare un approccio di difesa multilivello e rafforzare la sicurezza su tutti i livelli dell'infrastruttura Cisco, dalla gestione delle identità al piano di controllo della rete e ai firewall perimetrali.
Nelle implementazioni Cisco Catalyst SD-WAN, ad esempio, Cisco raccomanda di limitare il traffico verso le porte di gestione sensibili (come la 22 e la 830) solo agli indirizzi IP noti del controller, di disabilitare l'accesso HTTP al portale di gestione e di imporre l'utilizzo di HTTPS con certificati aggiornati. Un ulteriore livello di protezione essenziale consiste nel modificare le password degli amministratori con versioni più complesse e univoche e nell'abilitare l'autenticazione a più fattori ove possibile.
Un punto chiave è la revisione continua dei registri delle attività e dei registri di accoppiamento dei dispositivi . L'identificazione di connessioni di peering non autorizzate, tentativi di autenticazione falliti da fonti sospette o un aumento del traffico sulle API di gestione può fornire indizi precoci sul fatto che qualcuno stia cercando di sfruttare una delle vulnerabilità note.
Negli ambienti Nexus e ACI, oltre all'installazione delle versioni corrette di NX-OS e del firmware, si raccomanda di segmentare attentamente le VLAN di gestione , limitare l'accesso a SNMP e LLDP da segmenti di gestione ben controllati e applicare liste di controllo degli accessi ai livelli 2 e 3 per limitare la portata degli attacchi adiacenti.
Le organizzazioni che si affidano in modo significativo a Cisco ISE e ad altre piattaforme IAM dovrebbero valutare l' esposizione delle interfacce di gestione tramite VPN, reti Wi-Fi per ospiti o accesso remoto di terze parti . L'introduzione di host bastion, la segmentazione della rete di gestione e il monitoraggio costante delle chiamate API e delle modifiche di configurazione riducono drasticamente la probabilità di una violazione silenziosa.
Innanzitutto, è consigliabile istituzionalizzare processi per audit periodici, scansioni di vulnerabilità e revisioni della configurazione basati su guide ufficiali come la Cisco Catalyst SD-WAN Hardening Guide o le best practice di sicurezza di Cisco per ambienti firewall e switch. Integrare queste revisioni con una formazione continua per il personale tecnico e l'utilizzo di soluzioni di monitoraggio basate sull'intelligenza artificiale aiuta a individuare schemi anomali prima che un incidente si trasformi in una grave violazione.
Importanza di un ciclo di aggiornamento continuo e di una visione globale della sicurezza
L'intero contesto di avvisi e patch chiarisce che le reti aziendali sono in costante evoluzione e che la superficie di attacco si espande con ogni nuova funzionalità abilitata. Cisco, in quanto uno dei principali attori del settore, risponde con pacchetti di aggiornamento sempre più completi, ed è responsabilità delle organizzazioni integrarli nella propria roadmap di manutenzione senza interrompere le attività aziendali.
Le vulnerabilità nelle apparecchiature di rete non rappresentano solo un problema tecnico; incidono anche sulla fiducia di clienti, partner e autorità di regolamentazione . Una falla critica non corretta in un firewall perimetrale, in un controller SD-WAN o in un sistema di gestione delle identità può portare al furto di dati, a interruzioni del servizio o a incidenti che si traducono in sanzioni normative e danni reputazionali difficili da quantificare.
Pertanto, molte aziende scelgono di collaborare con fornitori specializzati nello sviluppo di soluzioni personalizzate con la sicurezza informatica integrata fin dalla progettazione . Questo approccio consente loro di integrare servizi cloud come AWS o Azure senza perdere di vista i requisiti di sicurezza, accompagnando le migrazioni con una riprogettazione delle politiche di accesso, monitoraggio e risposta agli incidenti.
In definitiva, il modo più realistico per proteggere l'infrastruttura di rete consiste nel combinare aggiornamenti rapidi, rafforzamento della configurazione, segmentazione intelligente, monitoraggio avanzato e formazione continua del team. Gli aggiornamenti critici di Cisco ci ricordano che qualsiasi componente di rete, per quanto robusto possa sembrare, può diventare il punto di ingresso per un grave incidente se non viene mantenuto aggiornato e integrato in una strategia di sicurezza completa.

