CVE-2026-76426 PUBLISHED

Cisco ISE REST API SQL Injection Vulnerability

Assigner: cisco
Reserved: 19.08.2026 Published: 16.09.2026 Updated: 16.09.2026

A vulnerability in the REST API of Cisco ISE and Cisco ISE-PIC could allow an authenticated, remote attacker to conduct SQL injection attacks against the monitoring database.

This vulnerability is due to insufficient validation of specific parameters that are then concatenated into an SQL statement. An attacker could exploit this vulnerability by sending a crafted request that contains SQL statements in one of the affected parameters. A successful exploit could allow the attacker to read information from the monitoring database. To exploit this vulnerability, the attacker must have valid administrative credentials.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
CVSS Score: 4.9

Product Status

Vendor Cisco
Product Cisco Identity Services Engine Software
Versions Default: unknown
  • Version 3.1.0 is affected
  • Version 3.1.0 p1 is affected
  • Version 3.1.0 p3 is affected
  • Version 3.1.0 p2 is affected
  • Version 3.2.0 is affected
  • Version 3.1.0 p4 is affected
  • Version 3.1.0 p5 is affected
  • Version 3.2.0 p1 is affected
  • Version 3.1.0 p6 is affected
  • Version 3.2.0 p2 is affected
  • Version 3.1.0 p7 is affected
  • Version 3.3.0 is affected
  • Version 3.2.0 p3 is affected
  • Version 3.2.0 p4 is affected
  • Version 3.1.0 p8 is affected
  • Version 3.2.0 p5 is affected
  • Version 3.2.0 p6 is affected
  • Version 3.1.0 p9 is affected
  • Version 3.3 Patch 2 is affected
  • Version 3.3 Patch 1 is affected
  • Version 3.3 Patch 3 is affected
  • Version 3.4.0 is affected
  • Version 3.2.0 p7 is affected
  • Version 3.3 Patch 4 is affected
  • Version 3.4 Patch 1 is affected
  • Version 3.1.0 p10 is affected
  • Version 3.3 Patch 5 is affected
  • Version 3.3 Patch 6 is affected
  • Version 3.4 Patch 2 is affected
  • Version 3.3 Patch 7 is affected
  • Version 3.4 Patch 3 is affected
  • Version 3.5.0 is affected
  • Version 3.4 Patch 4 is affected
  • Version 3.3 Patch 8 is affected
  • Version 3.2 Patch 8 is affected
  • Version 3.5 Patch 1 is affected
  • Version 3.3 Patch 9 is affected
  • Version 3.2 Patch 9 is affected
  • Version 3.4 Patch 5 is affected
  • Version 3.5 Patch 3 is affected
  • Version 3.5 Patch 2 is affected
  • Version 3.3 Patch 10 is affected
  • Version 3.3 Patch 11 is affected
  • Version 3.4 Patch 6 is affected
  • Version 3.2 Patch 10 is affected
  • Version 3.1.0 p72 is affected
  • Version 3.1.0 p11 is affected
  • Version 3.3 Patch 12 is affected
Vendor Cisco
Product Cisco ISE Passive Identity Connector
Versions Default: unknown
  • Version 3.2.0 is affected
  • Version 3.1.0 is affected
  • Version 3.3.0 is affected
  • Version 3.4.0 is affected
  • Version 3.5.0 is affected

Exploits

The Cisco PSIRT is not aware of any public announcements or malicious use of the vulnerabilities that are described in this advisory.

References

Problem Types

  • Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') cwe