Cisco ISE: 0-day CVE-2026-76460 с CVSS 10.0 уже эксплуатируют

Cisco выпустила срочное предупреждение о критической 0-day в Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC). Уязвимость получила идентификатор CVE-2026-76460 и максимальную оценку CVSS 10.0. По данным Product Security Incident Response Team вендора, её уже активно эксплуатируют.

Суть проблемы — недостаточные проверки аутентификации на одном из API-эндпоинтов Cisco ISE. Неаутентифицированный удалённый атакующий может отправить специально сформированный запрос и обойти аутентификацию веб-интерфейса управления. Cisco подтвердила: обходного пути (workaround) нет, единственный способ закрыть дыру — установить обновление.

Чем грозит эксплуатация

Cisco предупреждает, что успешная атака позволяет получить выполнение команд с правами root. Это полный контроль над узлом ISE: злоумышленник может менять конфигурацию, разворачивать вредоносные инструменты, закрепляться в системе, красть учётные данные и использовать устройство как плацдарм для бокового перемещения по сети.

Ставки высоки, потому что Cisco ISE — это центр управления доступом: через него организации аутентифицируют пользователей и устройства, применяют политики безопасности и видят подключённые активы. Компромисс ISE открывает атакующему вход в среду управления идентификацией и сетью.

Уязвимы Cisco ISE и Cisco ISE-PIC независимо от конфигурации устройства. Также под удар попадает Cisco ISE Software Release 3.0, но эта ветка уже снята с сопровождения — организации на ней должны перейти на поддерживаемый релиз с исправлением.

Какие версии закрывают дыру

Cisco выпустила патчи для поддерживаемых версий платформы. Исправленные релизы:

  • ISE 3.1 Patch 12
  • ISE 3.2 Patch 11
  • ISE 3.3 Patch 12
  • ISE 3.4 Patch 7
  • ISE 3.5 Patch 4

Администратору нужно определить развёрнутую версию и обновиться до соответствующего фиксированного релиза как можно скорее. Если обновиться прямо сейчас нельзя, Cisco рекомендует ограничить трафик управления и control-plane до уязвимых устройств с помощью инфраструктурных списков контроля доступа (iACL): общаться с интерфейсами управления Cisco ISE должны только необходимые доверенные системы. Вендор подчёркивает, что это временная мера — саму уязвимость она не устраняет.

Как искать следы компромисса

Cisco советует проверить системы на признаки эксплуатации. Начните с файла access.log — ищите подозрительные имена пользователей и неожиданную активность API. В распределённых средах ISE проверять нужно каждый узел: атакующий может выбрать любой доступный.

Вендор приводит пример команды для просмотра подозрительных событий входа:

show logging application ise-kong/access.log | include dummyuser

Командам безопасности стоит собрать support bundles с включёнными debug-логами — это даст дополнительные логи API-шлюза. Важная оговорка Cisco: доказательства на скомпрометированном устройстве могут быть неполными, поскольку атакующий с root-доступом способен удалить или скрыть следы.

Поэтому смотрите и за пределами самого устройства — в логах firewall и сети. Признаками компромисса могут быть неожиданные загрузки с узла ISE на внешние IP-адреса, подозрительные скачивания и необъяснимые исходящие соединения.

Если вредоносная активность выявлена или есть сильные подозрения, Cisco рекомендует переустановить затронутые узлы ISE (reimaging) и восстановить конфигурацию из заведомо чистой резервной копии.

Уязвимость обнаружили при разборе обращения в Cisco Technical Assistance Center.

Что это значит для российских администраторов

Cisco ISE — распространённое решение для контроля доступа к сети в корпоративном сегменте, в том числе в российских компаниях. Оборудование и ПО Cisco не поставляются в РФ официально, поэтому обновления до фиксированных релизов могут быть недоступны через обычные каналы поддержки — а это как раз тот случай, когда тянуть нельзя: дыра позволяет обойти аутентификацию и получить root без учётных данных. Пока патч не установлен, ограничение доступа к интерфейсам управления через iACL остаётся единственным барьером, и держать его нужно жёстко: только доверенные хосты, только необходимые порты.

Смежные истории с уязвимостями Cisco в этом году — не единичный случай: ранее закрывали критические дыры в Catalyst SD-WAN с оценкой CVSS 9.9 и root-уязвимости в Secure Firewall Management Center. Если в инфраструктуре есть несколько продуктов вендора, проверку версий имеет смысл провести сразу по всем — 0-day в Secure Email Gateway тоже давал атакующим root.

Частые вопросы

Кого касается эта уязвимость?

Всех, у кого развёрнуты Cisco ISE или Cisco ISE-PIC, независимо от конфигурации устройства. Отдельно под удар попадают те, кто остался на Cisco ISE Software Release 3.0 — эта ветка снята с сопровождения и патча для неё нет.

Насколько опасна CVE-2026-76460?

Оценка CVSS — 10.0 из 10. Эксплуатация не требует аутентификации, а результат — выполнение команд с правами root. Cisco уже подтвердила активную эксплуатацию.

Как проверить свою версию ISE?

Точную процедуру проверки версии задаёт сама платформа, а дальше нужно сверить результат с пятью исправленными релизами: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Если версия ниже или относится к ветке 3.0, обновление обязательно.

Что делать, если обновиться прямо сейчас нельзя?

Cisco предлагает единственную временную меру — iACL: ограничить трафик управления и control-plane так, чтобы с интерфейсами управления ISE общались только необходимые доверенные системы. Вендор прямо говорит, что это не устраняет уязвимость.

Есть ли обходной путь без установки патча?

Нет. Cisco подтвердила, что workaround отсутствует, поэтому установка исправленного релиза — основной и обязательный шаг.

Где искать следы атаки?

В первую очередь в access.log — на подозрительные имена пользователей и неожиданную активность API. В распределённых средах проверяйте каждый узел. Дополнительно соберите support bundles с debug-логами и посмотрите логи firewall и сети на неожиданные исходящие соединения и загрузки на внешние адреса.

Можно ли доверять логам на самом устройстве ISE?

Не полностью. Атакующий с root-правами способен удалить или скрыть артефакты, поэтому Cisco советует искать признаки компромисса и за пределами самого устройства.

Что делать при подтверждённом взломе?

Cisco рекомендует переустановить затронутые узлы ISE и восстановить конфигурацию из заведомо чистой резервной копии, а не пытаться вычистить скомпрометированную систему.

Источник: cybersecuritynews.com