Cisco ISE: эксплуатируется zero-day CVE-2026-76460 с CVSS 10

Cisco выпустила внеплановые патчи для уязвимости обхода аутентификации в Cisco Identity Services Engine (ISE) — платформе контроля доступа к корпоративной сети и применения политик. Уязвимость эксплуатируется в реальных атаках, и это уже второй критический zero-day, для которого вендор за неделю был вынужден выпустить экстренные исправления: ранее закрыли дыру в почтовом шлюзе Cisco Secure Email Gateway.

CVE-2026-76460: обход интерфейса управления

Уязвимость отслеживается как CVE-2026-76460 и имеет максимальную оценку 10.0 по шкале CVSS. Эксплуатация не требует аутентификации: атакующий получает root-права на устройстве. Проблема находится в API-эндпоинте, используемом для управления, и эксплуатируется отправкой специально сформированных запросов, которые полностью обходят штатный веб-интерфейс администрирования.

Уязвимость затрагивает Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC) во всех конфигурациях. Исправления вышли в версиях 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4 — номер патча зависит от используемой мажорной ветки ПО.

В среду американское Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило CVE-2026-76460 в каталог Known Exploited Vulnerabilities (KEV), что подтверждает факт эксплуатации в реальных атаках.

Как искать следы компрометации

Администраторам Cisco ISE и ISE-PIC советуют проверить access.log на устройствах и поискать подозрительные имена пользователей — это может быть признаком успешного взлома. Однако, поскольку через эту уязвимость атакующие получают root-доступ, они могут удалить логи, чтобы замести следы. В этом случае стоит проверить сетевые логи и логи межсетевых экранов выше по потоку — на предмет подозрительной активности, например загрузки и выгрузки файлов, инициированных с устройств с неавторизованных IP-адресов.

«При подозрении на вредоносную активность настоятельно рекомендуется переустановить затронутые узлы и при необходимости восстановить конфигурацию из резервной копии», — заявила компания.

Cisco также советует администраторам использовать списки контроля доступа на уровне инфраструктуры (iACL), чтобы ограничить круг тех, кто может отправлять управляющий и служебный трафик на затронутые устройства.

Не только CVE-2026-76460: ещё 21 критическая дыра

Это не единственная уязвимость, исправленная в Cisco ISE на этой неделе. Компания провела комплексный аудит платформ Cisco ISE и ISE-PIC и суммарно нашла и закрыла 21 критическую уязвимость, включая удалённое выполнение кода и другие проблемы API того же класса, что и CVE-2026-76460. В выпусках также исправлены три уязвимости высокой степени опасности и 18 средних.

Отдельно Cisco закрыла критические и средние дыры в Cisco Secure Firewall Adaptive Security Appliance, Secure Firewall Threat Defense и Secure Firewall Management Center Software. Более старые уязвимости в этих продуктах в этом году эксплуатировали разные хакерские группировки — в частности CVE-2026-20079 и CVE-2026-20131 в ПО FMC, которые изначально патчили в марте. Похожий случай уже был с критической уязвимостью Cisco Nexus 9000, дававшей удалённое выполнение кода с root-правами без аутентификации.

Что делать администратору

Порядок действий для тех, у кого развёрнут Cisco ISE или ISE-PIC:

  • определить используемую мажорную ветку и установить соответствующий патч — 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 или 3.5 Patch 4;
  • проверить access.log на подозрительные учётные записи;
  • проверить сетевые и межсетевые логи выше по потоку на загрузки и выгрузки с неавторизованных IP;
  • ограничить управляющий и служебный трафик к устройствам через iACL;
  • при подтверждённой компрометации переустановить узлы и восстановить конфигурацию из бэкапа.

Типичная ошибка — считать, что раз устройство находится во внутреннем сегменте, то управляющий API недоступен злоумышленнику. Здесь эксплуатируется именно API-эндпоинт, и обход штатного веб-интерфейса означает, что привычные проверки на уровне UI не сработают.

Частые вопросы

Кого касается эта уязвимость?

Всех, у кого развёрнуты Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC) — уязвимость затрагивает их во всех конфигурациях. Это платформа контроля доступа к корпоративной сети, поэтому под удар попадают организации, использующие её для сетевой аутентификации и применения политик.

Насколько опасна CVE-2026-76460?

Оценка по CVSS — 10.0, максимум шкалы. Аутентификация для эксплуатации не нужна, а результатом становится root-доступ к устройству. CISA уже включила уязвимость в каталог Known Exploited Vulnerabilities, то есть эксплуатация подтверждена.

Какие версии нужно обновить?

Исправления вышли в 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Нужный патч зависит от мажорной ветки, на которой работает ваша установка.

Как понять, что устройство уже скомпрометировали?

Проверьте access.log на подозрительные имена пользователей. Но учтите: получив root, атакующий мог удалить логи. Тогда смотрите сетевые логи и логи межсетевых экранов выше по потоку — на загрузки и выгрузки файлов с неавторизованных IP-адресов.

Что делать при подозрении на компрометацию?

Cisco рекомендует переустановить затронутые узлы и при необходимости восстановить конфигурацию из резервной копии. Это надёжнее, чем пытаться вычистить следы вручную, поскольку у атакующего были root-права.

Можно ли ограничиться блокировкой доступа к устройству?

Как дополнительная мера Cisco советует применять списки контроля доступа на уровне инфраструктуры (iACL), чтобы ограничить круг источников управляющего и служебного трафика к затронутым устройствам. Это снижает поверхность атаки, но не заменяет установку патча.

Какие ещё продукты Cisco затронуты на этой неделе?

Помимо 21 критической уязвимости в ISE и ISE-PIC, Cisco закрыла критические и средние дыры в Secure Firewall Adaptive Security Appliance, Secure Firewall Threat Defense и Secure Firewall Management Center Software. В ПО FMC ранее эксплуатировались CVE-2026-20079 и CVE-2026-20131, изначально пропатченные в марте.

Распространён ли Cisco ISE в России?

Cisco ISE — корпоративная платформа контроля доступа, которая встречалась в инфраструктурах российских организаций, но после ухода вендора с рынка новые поставки и официальная поддержка стали недоступны. Если устройство продолжает работать, патчи придётся искать и применять самостоятельно, а компенсирующие меры вроде iACL и сегментации управления становятся основным способом защиты.

Источник: networkworld.com