Cisco предупредила об активной эксплуатации критической уязвимости нулевого дня в платформах Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) и выпустила обновления для её устранения. Уязвимости присвоен идентификатор CVE-2026-76460; она позволяет удалённому злоумышленнику обойти аутентификацию и получить несанкционированный доступ к интерфейсу управления посредством эксплуатации уязвимости в одном из API.
Cisco ISE используется как централизованная платформа для управления пользователями, устройствами, конечными точками и политиками доступа к сетевым ресурсам, включая среды, применяющие модели безопасности Zero Trust. Согласно описанию Cisco, проблема вызвана слабостью в механизмах аутентификации конечной точки API: специально сформированный запрос при успешной эксплуатации может позволить обойти веб-интерфейс управления и получить доступ к уязвимому устройству.
Исправленные версии
Команда реагирования на инциденты безопасности продуктов Cisco (PSIRT) подтвердила, что ей известно о фактической эксплуатации уязвимости, и призвала клиентов немедленно выполнить обновление. Компания не предоставляет временного обходного решения, поэтому обновления безопасности являются единственным рекомендуемым способом устранения сохраняющейся угрозы.
- Версия 3.1: исправление в Patch 12.
- Версия 3.2: исправление в Patch 11.
- Версия 3.3: исправление в Patch 12.
- Версия 3.4: исправление в Patch 7.
- Версия 3.5: исправление в Patch 4.
Что следует делать командам безопасности?
Cisco попросила команды безопасности проверить наличие подозрительных имён пользователей в файлах access.log на каждом узле. При обнаружении признаков вредоносной активности компания настоятельно рекомендует пересоздать затронутые узлы и восстановить их из резервных копий.
Также следует проверить журналы межсетевых экранов и сетей на наличие скачиваний или загрузок с внешних либо вредоносных IP-адресов. Cisco предупреждает, что злоумышленники могут удалить следы эксплуатации после получения возможностей выполнения с правами root, поэтому отсутствие явных свидетельств в одном журнале недостаточно для исключения компрометации.
Почему эта новость важна?
Важность уязвимости обусловлена сочетанием трёх факторов: обходом аутентификации, атакой на платформу, управляющую политиками сетевого доступа, и подтверждённой эксплуатацией в реальных атаках. Кроме того, Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило уязвимость в каталог Known Exploited Vulnerabilities и предписало федеральным ведомствам США устранить её в течение трёх дней.
Ранее другая уязвимость нулевого дня в Cisco ISE, имеющая идентификатор CVE-2025-20337, эксплуатировалась в июле 2025 года в атаках для удалённого выполнения команд и распространения специально созданного web shell под названием “IdentityAuditAction”, замаскированного под легитимный компонент ISE. В материале говорится, что за последние пять лет CISA классифицировала 99 уязвимостей в продуктах Cisco как фактически эксплуатируемые, включая семь уязвимостей, использованных в атаках с вымогательством.
Cisco также объявила об устранении ещё одной уязвимости, связанной с обходом аутентификации, и пяти критических проблем безопасности в ISE и ISE-PIC, однако в материале не говорится, что они уже были классифицированы как эксплуатируемые. Этот раздел требует редакционной проверки: в тексте при упоминании второй уязвимости указан идентификатор CVE-2026-76423, а затем в списке идентификаторов приводится CVE-2026-76460 — тот же идентификатор уязвимости, которая эксплуатируется и является предметом новости.