безпеки
Аутентифікація ISE піддається активній атаці через кілька днів після нульового дня Cisco, коли розгорнуті адміністратори поспішають виправити.
Адміністратори Cisco, які провели тижні в стороні від шлюзу електронної пошти, тепер стикаються з повномасштабною вразливістю Identity Services Engine 10 під активними атаками.
Cisco оприлюднила CVE-2026-76460 у середу, описавши його як недолік автентифікації, який впливає на Identity Services Engine (ISE) і ISE Passive Identity Connector (ISE-PIC). Успішний експлойт може дозволити невідомому віддаленому зловмиснику з правами root виконати команду.
Команда реагування на інциденти безпеки продукту заявила, що знала про активний експлойт, і закликала клієнтів негайно встановити виправлення. CISA також додала вразливість до свого каталогу відомих уразливостей, які можна використовувати.
Це попередження виникло після іншої критичної активної вразливості, виявленої кілька днів тому, CVE-2026-76461, яка впливає на Secure Email Gateway і його Secure Email Appliances і Web Manager. Ця помилка з рейтингом 9,8 також може призвести до кореневого доступу, спонукаючи Cisco попереджати адміністраторів, що зловмисники можуть замести свої сліди, отримавши доступ.
Остання проблема стосується API Cisco ISE, платформи контролю доступу до мережі компанії. Cisco каже, що недостатній контроль автентифікації на кінцевій точці API означає, що зловмисник може надіслати створений запит, щоб обійти веб-інтерфейс керування продуктом.
Ніяких облікових даних або взаємодії з користувачем не потрібно, і Cisco каже, що вразливі версії ISE та ISE-PIC впливають незалежно від конфігурації.
Уразливість отримала максимальний рейтинг CVSS 10,0. Cisco попереджає, що кореневий доступ може дозволити зловмисникам видалити або приховати ознаки атаки, що ускладнить спроби визначити, чи був пристрій зламаний.
Cisco рекомендує адміністраторам перевіряти журнали доступу ISE на наявність підозрілих імен користувачів на кожному розподіленому вузлі розгортання та перевіряти журнали мережі та брандмауера за межами ураженого пристрою на ознаки неочікуваних завантажень або завантажень.
Якщо адміністратори виявлять докази можливого експлойту, Cisco «наполегливо» рекомендує повторно створити образи постраждалих вузлів і, якщо необхідно, відновити їх конфігурації з резервної копії.
Немає обхідного шляху, хоча Cisco заявила, що списки контролю доступу до інфраструктури можна використовувати як тимчасовий захід для обмеження контролю та контролю трафіку площини, доступного для постраждалих систем.
Постійні виправлення доступні в ISE та ISE-PIC 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 та 3.5 Patch 4. Обслуговування програмного забезпечення ISE 3.0 досягло кінця, тому клієнти, які його використовують, повинні оновити до підтримуваної версії.
Cisco виявила CVE-2026-76460 під час вирішення справи служби підтримки, але не розголошує, хто його використовує, як довго тривають атаки або що робили зловмисники після отримання доступу.
Повідомлення супроводжувало ряд інших уразливостей ISE, опублікованих у середу. Дві інші рекомендації Cisco отримали максимальний бал CVSS 10,0, тоді як окрема трійка вразливостей віддаленого виконання коду набрала до 9,9.
Для адміністраторів, відповідальних за пакет Cisco, вересень перетворюється на місяць оновлень. ®