Кибербезопасность

Cisco предупреждает об эксплуатации критической уязвимости в Identity Services Engine

Cisco выпустила обновления безопасности для устранения уязвимости нулевого дня CVE-2026-76460 в Identity Services Engine и ISE-PIC после подтверждения её фактической эксплуатации в атаках. Временного решения не существует, поэтому обновление до исправленных версий и связанные с ним меры цифровой криминалистики являются приоритетом для сетевых администраторов.

2026-09-17
3 мин. чтения
7 просмотров
فريق تحرير certi.news
Cisco предупреждает об эксплуатации критической уязвимости в Identity Services Engine

Cisco предупредила об активной эксплуатации критической уязвимости нулевого дня в платформах Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) и выпустила обновления для её устранения. Уязвимости присвоен идентификатор CVE-2026-76460; она позволяет удалённому злоумышленнику обойти аутентификацию и получить несанкционированный доступ к интерфейсу управления посредством эксплуатации уязвимости в одном из API.

Cisco ISE используется как централизованная платформа для управления пользователями, устройствами, конечными точками и политиками доступа к сетевым ресурсам, включая среды, применяющие модели безопасности Zero Trust. Согласно описанию Cisco, проблема вызвана слабостью в механизмах аутентификации конечной точки API: специально сформированный запрос при успешной эксплуатации может позволить обойти веб-интерфейс управления и получить доступ к уязвимому устройству.

Исправленные версии

Команда реагирования на инциденты безопасности продуктов Cisco (PSIRT) подтвердила, что ей известно о фактической эксплуатации уязвимости, и призвала клиентов немедленно выполнить обновление. Компания не предоставляет временного обходного решения, поэтому обновления безопасности являются единственным рекомендуемым способом устранения сохраняющейся угрозы.

  • Версия 3.1: исправление в Patch 12.
  • Версия 3.2: исправление в Patch 11.
  • Версия 3.3: исправление в Patch 12.
  • Версия 3.4: исправление в Patch 7.
  • Версия 3.5: исправление в Patch 4.

Что следует делать командам безопасности?

Cisco попросила команды безопасности проверить наличие подозрительных имён пользователей в файлах access.log на каждом узле. При обнаружении признаков вредоносной активности компания настоятельно рекомендует пересоздать затронутые узлы и восстановить их из резервных копий.

Также следует проверить журналы межсетевых экранов и сетей на наличие скачиваний или загрузок с внешних либо вредоносных IP-адресов. Cisco предупреждает, что злоумышленники могут удалить следы эксплуатации после получения возможностей выполнения с правами root, поэтому отсутствие явных свидетельств в одном журнале недостаточно для исключения компрометации.

Почему эта новость важна?

Важность уязвимости обусловлена сочетанием трёх факторов: обходом аутентификации, атакой на платформу, управляющую политиками сетевого доступа, и подтверждённой эксплуатацией в реальных атаках. Кроме того, Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило уязвимость в каталог Known Exploited Vulnerabilities и предписало федеральным ведомствам США устранить её в течение трёх дней.

Ранее другая уязвимость нулевого дня в Cisco ISE, имеющая идентификатор CVE-2025-20337, эксплуатировалась в июле 2025 года в атаках для удалённого выполнения команд и распространения специально созданного web shell под названием “IdentityAuditAction”, замаскированного под легитимный компонент ISE. В материале говорится, что за последние пять лет CISA классифицировала 99 уязвимостей в продуктах Cisco как фактически эксплуатируемые, включая семь уязвимостей, использованных в атаках с вымогательством.

Cisco также объявила об устранении ещё одной уязвимости, связанной с обходом аутентификации, и пяти критических проблем безопасности в ISE и ISE-PIC, однако в материале не говорится, что они уже были классифицированы как эксплуатируемые. Этот раздел требует редакционной проверки: в тексте при упоминании второй уязвимости указан идентификатор CVE-2026-76423, а затем в списке идентификаторов приводится CVE-2026-76460 — тот же идентификатор уязвимости, которая эксплуатируется и является предметом новости.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости