Cisco, Identity Services Engine (ISE) ve Cisco ISE Passive Identity Connector (ISE-PIC) platformlarında kritik önem düzeyine sahip bir sıfır gün açığının aktif olarak istismar edildiği konusunda uyardı ve açığı gidermek için güncellemeler yayımladı. CVE-2026-76460 olarak tanımlanan açık, bir API'deki zayıflıktan yararlanılarak uzaktaki bir saldırganın kimlik doğrulamayı atlamasına ve yönetim arayüzüne yetkisiz erişim sağlamasına olanak tanıyor.
Cisco ISE; Zero Trust güvenlik modellerini uygulayan ortamlar da dahil olmak üzere kullanıcıları, cihazları, uç noktaları ve ağ kaynaklarına erişim politikalarını merkezi olarak yönetmek için kullanılıyor. Cisco'nun açıklamasına göre sorun, bir API uç noktasındaki kimlik doğrulama kontrollerinde bulunan bir zayıflıktan kaynaklanıyor. Özel olarak hazırlanmış bir istek, istismar başarılı olduğunda web tabanlı yönetim arayüzünün atlatılmasına ve etkilenen cihaza erişilmesine yol açabiliyor.
Düzeltilmiş sürümler
Cisco Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), açığın aktif olarak istismar edildiğinden haberdar olduğunu doğruladı ve müşterileri derhal yükseltme yapmaya çağırdı. Şirket herhangi bir geçici önlem sunmuyor; bu nedenle güvenlik güncellemeleri, devam eden riski ele almak için önerilen tek yol olmayı sürdürüyor.
- 3.1 sürümü: Düzeltme Patch 12'de.
- 3.2 sürümü: Düzeltme Patch 11'de.
- 3.3 sürümü: Düzeltme Patch 12'de.
- 3.4 sürümü: Düzeltme Patch 7'de.
- 3.5 sürümü: Düzeltme Patch 4'te.
Güvenlik ekipleri ne yapmalı?
Cisco, güvenlik ekiplerinden her düğümdeki access.log dosyalarında şüpheli kullanıcı adlarını aramalarını istedi. Kötü amaçlı etkinlik göstergeleri görülürse şirket, etkilenen düğümlerin yeniden oluşturulmasını ve yedeklerden geri yüklenmesini kuvvetle tavsiye etti.
Ayrıca güvenlik duvarı ve ağ günlükleri, harici veya kötü amaçlı IP adreslerinden yapılan indirme ya da yükleme işlemleri açısından incelenmeli. Cisco, saldırganların kök yetkileriyle kod yürütme yeteneği elde ettikten sonra istismar izlerini silebileceği konusunda uyarıyor. Bu da tek bir günlükte açık kanıtların bulunmamasının ihlali dışlamak için yeterli olmadığı anlamına geliyor.
Bu haber neden önemli?
Açığın önemi üç faktörün birleşiminden kaynaklanıyor: kimlik doğrulamanın atlatılabilmesi, ağ erişim politikalarını kontrol eden bir platformun hedef alınması ve gerçek saldırılarda istismar edildiğinin doğrulanması. Ayrıca ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı Known Exploited Vulnerabilities kataloğuna ekledi ve ABD federal kurumlarına açığı üç gün içinde gidermeleri talimatını verdi.
Cisco ISE'de CVE-2025-20337 olarak tanımlanan başka bir sıfır gün açığı da daha önce Temmuz 2025'te uzaktan komut yürütmek ve ISE'nin meşru bir bileşeni gibi gizlenen “IdentityAuditAction” adlı özel bir web shell dağıtmak amacıyla gerçekleştirilen saldırılarda istismar edilmişti. Habere göre CISA, son beş yıl içinde Cisco ürünlerindeki 99 açığı aktif olarak istismar edilen açıklar olarak sınıflandırdı; bunların yedisi fidye yazılımı saldırılarında kullanıldı.
Cisco ayrıca ISE ve ISE-PIC'te bir başka kimlik doğrulama atlatma açığı ile beş kritik güvenlik sorununu gidirdiğini duyurdu; ancak haber, bunların şimdiye kadar istismar edilmiş olarak sınıflandırıldığını belirtmiyor. Bu bölümün editoryal olarak gözden geçirilmesi gerekiyor; çünkü metin ikinci açıktan söz ederken CVE-2026-76423 tanımlayıcısını veriyor, ardından tanımlayıcılar listesinde CVE-2026-76460'ı sıralıyor. Bu ise habere konu olan istismar edilmiş açığın aynı tanımlayıcısı.