CVE-2026-76433 PUBLISHED

Cisco Identity Services Engine Information Disclosure Vulnerability

Assigner: cisco
Reserved: 19.08.2026 Published: 16.09.2026 Updated: 16.09.2026

A vulnerability in the client provisioning download feature of Cisco ISE and Cisco ISE-PIC could allow an unauthenticated, remote attacker to access protected files on an affected device.

This vulnerability is due to insufficient validation of directory traversal character sequences in a user-supplied path when the software processes provisioning resource requests. An attacker could exploit this vulnerability by sending a crafted request to the provisioning download service. A successful exploit could allow the attacker to access protected files without authentication, potentially exposing sensitive information.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CVSS Score: 5.3

Product Status

Vendor Cisco
Product Cisco Identity Services Engine Software
Versions Default: unknown
  • Version 3.1.0 is affected
  • Version 3.1.0 p1 is affected
  • Version 3.1.0 p3 is affected
  • Version 3.1.0 p2 is affected
  • Version 3.2.0 is affected
  • Version 3.1.0 p4 is affected
  • Version 3.1.0 p5 is affected
  • Version 3.2.0 p1 is affected
  • Version 3.1.0 p6 is affected
  • Version 3.2.0 p2 is affected
  • Version 3.1.0 p7 is affected
  • Version 3.3.0 is affected
  • Version 3.2.0 p3 is affected
  • Version 3.2.0 p4 is affected
  • Version 3.1.0 p8 is affected
  • Version 3.2.0 p5 is affected
  • Version 3.2.0 p6 is affected
  • Version 3.1.0 p9 is affected
  • Version 3.3 Patch 2 is affected
  • Version 3.3 Patch 1 is affected
  • Version 3.3 Patch 3 is affected
  • Version 3.4.0 is affected
  • Version 3.2.0 p7 is affected
  • Version 3.3 Patch 4 is affected
  • Version 3.4 Patch 1 is affected
  • Version 3.1.0 p10 is affected
  • Version 3.3 Patch 5 is affected
  • Version 3.3 Patch 6 is affected
  • Version 3.4 Patch 2 is affected
  • Version 3.3 Patch 7 is affected
  • Version 3.4 Patch 3 is affected
  • Version 3.5.0 is affected
  • Version 3.4 Patch 4 is affected
  • Version 3.3 Patch 8 is affected
  • Version 3.2 Patch 8 is affected
  • Version 3.5 Patch 1 is affected
  • Version 3.3 Patch 9 is affected
  • Version 3.2 Patch 9 is affected
  • Version 3.4 Patch 5 is affected
  • Version 3.5 Patch 3 is affected
  • Version 3.5 Patch 2 is affected
  • Version 3.3 Patch 10 is affected
  • Version 3.3 Patch 11 is affected
  • Version 3.4 Patch 6 is affected
  • Version 3.2 Patch 10 is affected
  • Version 3.1.0 p72 is affected
  • Version 3.1.0 p11 is affected
  • Version 3.4 Patch 7 is affected
Vendor Cisco
Product Cisco ISE Passive Identity Connector
Versions Default: unknown
  • Version 3.2.0 is affected
  • Version 3.1.0 is affected
  • Version 3.3.0 is affected
  • Version 3.4.0 is affected
  • Version 3.5.0 is affected

Exploits

The Cisco PSIRT is aware that a public announcement is available for the vulnerabilities that are described in this advisory.

The Cisco PSIRT is not aware of any malicious use of the vulnerabilities that are described in this advisory.

References

Problem Types

  • Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') cwe