Muss ein Cisco-ISE-Hotpatch vor einem neuen Patch entfernt werden?

Antwort vom

**Ja – in Cisco ISE sollte ein installierter Hotpatch vor einem neuen regulären Patch in der Regel entfernt werden.** Entscheidend ist: Hotpatches sind Sonderkorrekturen für einzelne Bugs und nicht automatisch wie normale kumulative Patches zu behandeln; wenn du sie drauflässt, riskierst du genau die Art von Integritäts- oder Startproblemen, die Cisco in der Praxis immer wieder erwähnt. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security/identity-services-engine/222814-install-hot-fix-hot-patch-in-ise.html)) ## Der wichtige Unterschied **Normale ISE-Patches sind kumulativ.** Das heißt: Ein neuerer regulärer Patch enthält üblicherweise die Fixes der vorherigen regulären Patches. Dafür musst du alte Standard-Patches normalerweise nicht „von Hand aufräumen“, bevor du den nächsten installierst. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security/identity-services-engine/215406-patch-installation-on-ise-and-faq-durin.html)) **Hotpatches sind etwas anderes.** Sie werden meist für einen konkreten Defekt oder eine akute Schwachstelle separat ausgeliefert. Genau deshalb empfiehlt Cisco für ISE in mehreren offiziellen und Cisco-nahen Hinweisen, vorhandene Hotfixes/Hotpatches vor einer neuen Patch-Installation zu deinstallieren. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security/identity-services-engine/222814-install-hot-fix-hot-patch-in-ise.html)) ## Was das praktisch für dich bedeutet Wenn auf deiner ISE ein Hotpatch installiert ist, ist die sichere Standardvorgehensweise: 1. **prüfen, welcher Hotpatch installiert ist** 2. **Cisco-Readme bzw. Release Notes des neuen Patches lesen** 3. **Hotpatch entfernen, wenn dort nichts anderes steht** 4. **erst danach den neuen regulären Patch installieren** Der entscheidende Punkt: **Nicht jeder neue Patch verhält sich zu jedem Hotpatch identisch.** Es gibt Fälle, in denen Cisco in den Release Notes ausdrücklich schreibt, dass ein bestimmter Hotpatch vor Patch X entfernt werden muss. Genau deshalb ist die Readme des konkreten Hotpatches wichtiger als eine pauschale Faustregel. ([community.cisco.com](https://community.cisco.com/t5/network-access-control/need-to-uninstall-hotpatch-to-fix-cscwa47133-log4j-when/td-p/4913981)) ## Klare Empfehlung **Als Betriebsregel solltest du davon ausgehen: Hotpatch erst runter, dann neuen Patch installieren – außer Cisco dokumentiert für genau diese Kombination ausdrücklich etwas anderes.** Das ist die sauberste und risikoärmste Vorgehensweise für Change-Fenster und vermeidet unnötige Recovery-Arbeit. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security/identity-services-engine/222814-install-hot-fix-hot-patch-in-ise.html))

Kategorie: Technik Tags: Cisco Hotpatch Patch

Verwandte Fragen

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?

„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...

Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?

Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...

Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?

Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...

Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?

exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...

Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?

Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...

Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?

IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...