Cibersegurança

Cisco adverte sobre a exploração de uma vulnerabilidade crítica no Identity Services Engine

A Cisco lançou atualizações de segurança para corrigir a vulnerabilidade de dia zero CVE-2026-76460 no Identity Services Engine e no ISE-PIC, após confirmar que ela estava sendo explorada efetivamente em ataques. Não há solução temporária disponível, o que torna a atualização para as versões corrigidas e os procedimentos forenses digitais associados uma prioridade para os administradores de rede.

2026-09-17
4 min de leitura
7 visualizações
فريق تحرير certi.news
Cisco adverte sobre a exploração de uma vulnerabilidade crítica no Identity Services Engine

A Cisco alertou sobre a exploração ativa de uma vulnerabilidade de dia zero crítica nas plataformas Identity Services Engine (ISE) e Cisco ISE Passive Identity Connector (ISE-PIC) e lançou atualizações para corrigi-la. A vulnerabilidade recebeu o identificador CVE-2026-76460 e permite que um invasor remoto contorne a autenticação e obtenha acesso não autorizado à interface de administração por meio da exploração de uma fraqueza em uma API.

O Cisco ISE é usado como uma plataforma central para gerenciar usuários, dispositivos, endpoints e políticas de acesso a recursos de rede, inclusive em ambientes que aplicam modelos de segurança Zero Trust. De acordo com a descrição da Cisco, o problema decorre de uma fraqueza nos controles de autenticação de um endpoint de API; uma solicitação especialmente criada pode, quando explorada com sucesso, contornar a interface de administração baseada na web e permitir o acesso ao dispositivo afetado.

Versões corrigidas

O Product Security Incident Response Team (PSIRT) da Cisco confirmou estar ciente da exploração efetiva da vulnerabilidade e orientou os clientes a atualizar imediatamente. A empresa não oferece nenhuma medida temporária de mitigação; portanto, as atualizações de segurança representam o único caminho recomendado para lidar com o risco contínuo.

  • Versão 3.1: correção no Patch 12.
  • Versão 3.2: correção no Patch 11.
  • Versão 3.3: correção no Patch 12.
  • Versão 3.4: correção no Patch 7.
  • Versão 3.5: correção no Patch 4.

O que as equipes de segurança devem fazer?

A Cisco solicitou que as equipes de segurança procurem nomes de usuário suspeitos nos arquivos access.log de cada nó. Se houver indícios de atividade maliciosa, a empresa recomendou fortemente recriar os nós afetados e restaurá-los a partir de backups.

Também devem ser revisados os logs de firewalls e redes em busca de downloads ou uploads provenientes de endereços IP externos ou maliciosos. A Cisco alerta que os invasores podem apagar os vestígios da exploração depois de obter capacidade de execução com privilégios de root, o que significa que a ausência de evidências claras em um único log não é suficiente para descartar uma invasão.

Por que esta notícia é importante?

A importância da vulnerabilidade está na combinação de três fatores: bypass de autenticação, direcionamento a uma plataforma que controla políticas de acesso à rede e existência de exploração confirmada em ataques reais. A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) também adicionou a vulnerabilidade ao catálogo Known Exploited Vulnerabilities e ordenou que as agências federais americanas a corrigissem no prazo de três dias.

Outra vulnerabilidade de dia zero no Cisco ISE, identificada como CVE-2025-20337, já havia sido explorada durante julho de 2025 em ataques para executar comandos remotamente e implantar um web shell personalizado chamado “IdentityAuditAction”, disfarçado como um componente legítimo do ISE. O artigo afirma que, nos últimos cinco anos, a CISA classificou 99 vulnerabilidades em produtos da Cisco como efetivamente exploradas, entre elas sete vulnerabilidades usadas em ataques de ransomware.

A Cisco também anunciou a correção de outra vulnerabilidade de bypass de autenticação e de cinco problemas de segurança críticos no ISE e no ISE-PIC, mas o artigo não informa que elas tenham sido classificadas como exploradas até o momento. Esta parte precisa de revisão editorial, pois o texto menciona o identificador CVE-2026-76423 ao se referir à segunda vulnerabilidade e, em seguida, inclui CVE-2026-76460 na lista de identificadores, que é o mesmo identificador da vulnerabilidade explorada abordada na notícia.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias