Cisco ha rilasciato aggiornamenti di sicurezza urgenti per una vulnerabilità di massima gravità che interessa Identity Services Engine (ISE) e ISE Passive Identity Connector (ISE-PIC) dopo aver confermato lo sfruttamento attivo nel mondo. Tracciato come CVE-2026-76460 e valutato 10.0 sulla scala CVSS, il difetto consente a un attaccante remoto non autenticato di aggirare l’autenticazione e ottenere accesso non autorizzato a un dispositivo vulnerabile.
La vulnerabilità risiede in un endpoint API di ISE che non impone controlli di autenticazione sufficienti. Un attaccante può inviare una richiesta appositamente creata all’API interessata e aggirare l’interfaccia di gestione web senza possedere credenziali amministrative valide.
Il problema è particolarmente serio perché Cisco avverte che uno sfruttamento riuscito può alla fine fornire agli attaccanti l’esecuzione di comandi come root. Quel livello di accesso può consentire a un attore minaccioso di alterare il sistema e potenzialmente rimuovere o nascondere prove del compromesso, complicando l’indagine forense.
Cisco ha divulgato la vulnerabilità il 16 settembre 2026. Lo stesso giorno, CISA l’ha aggiunta al catalogo delle Vulnerabilità Sfruttate Note e ha dato alle agenzie civili federali statunitensi fino al 19 settembre 2026 per porre rimedio ai sistemi interessati.
Analisi di CVE-2026-76460
Da una prospettiva difensiva, Analisi di CVE-2026-76460 inizia con l’API di gestione vulnerabile. Cisco attribuisce il difetto a un controllo di autenticazione insufficiente su un endpoint API, consentendo a una richiesta non autenticata creata di raggiungere funzionalità che normalmente dovrebbero essere protette dal livello di autenticazione della gestione web.
Il vettore CVSS è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Ciò significa che il problema è accessibile tramite rete, ha bassa complessità di attacco, non richiede privilegi esistenti e nessuna interazione dell’utente, e può avere un forte impatto sulla riservatezza, integrità e disponibilità. Cisco classifica la debolezza come CWE-648: Uso scorretto delle API privilegiate.
I dettagli più importanti per CVE-2026-76460 sono che non è necessaria una configurazione speciale del dispositivo per l’esposizione. Cisco afferma che la vulnerabilità colpisce ISE e ISE-PIC indipendentemente dalla configurazione, il che significa che le organizzazioni non possono fare affidamento sulla disattivazione di una funzione opzionale per rimuovere la condizione vulnerabile.
CVE-2026-76460 colpisce i seguenti rami di rilascio di Cisco ISE e ISE-PIC prima delle rispettive patch correttive:
- 3.1: corretta in 3.1 Patch 12
- 3.2: corretta in 3.2 Patch 11
- 3.3: corretta in 3.3 Patch 12
- 3.4: corretta in 3.4 Patch 7
- 3.5: corretta in 3.5 Patch 4
Cisco ISE 3.0 ha raggiunto la fine della manutenzione del software, e i clienti che eseguono ancora quel ramo dovrebbero migrare a una versione supportata contenente la correzione di sicurezza.
Nella fase iniziale, uno sfruttamento riuscito aggira l’autenticazione al piano di gestione ISE. Tuttavia, le linee guida di risposta agli incidenti di Cisco chiariscono che le conseguenze possono estendersi ulteriormente. L’azienda avverte che gli attaccanti che sfruttano con successo la vulnerabilità possono ottenere l’esecuzione di comandi come root sul sistema interessato.
L’accesso root cambia significativamente lo scenario di risposta agli incidenti. Un attore minaccioso potrebbe potenzialmente alterare la configurazione locale, manipolare la registrazione, accedere a dati sensibili disponibili per l’apparecchio, creare persistenza o utilizzare il sistema di sicurezza dell’identità compromesso come punto d’appoggio per ulteriori attività. Cisco non ha divulgato pubblicamente la sequenza tecnica precisa attraverso la quale il bypass iniziale dell’autenticazione API progredisce verso l’esecuzione di comandi come root, quindi descrivere una catena di exploit più dettagliata sarebbe al momento speculativo.
Poiché ISE è utilizzato come parte di flussi di lavoro di autenticazione, autorizzazione e accesso alle reti aziendali, il compromesso può anche avere conseguenze più ampie rispetto a una violazione di un’applicazione standalone. Un attaccante che controlla il sistema può ottenere l’accesso a informazioni sensibili di gestione dell’identità e della rete e potrebbe potenzialmente influenzare le decisioni di sicurezza prese attraverso la piattaforma.
Cisco ha scoperto la vulnerabilità mentre risolveva un caso di supporto del Centro di Assistenza Tecnica (TAC). L’azienda non ha divulgato la data esatta in cui il difetto sottostante o l’attività malevola è stato identificato per la prima volta. L’avviso pubblico è stato rilasciato il 16 settembre 2026.
La divulgazione rappresenta quindi uno scenario zero-day: Cisco ha confermato che attori minacciosi stavano sfruttando la debolezza prima o al momento in cui i clienti hanno ricevuto l’aggiornamento di sicurezza pubblico. Il fornitore non ha identificato gli attori minacciosi dietro la campagna, le loro motivazioni, il focus geografico o le organizzazioni bersagliate.
Un PoC pubblico affidabile di CVE-2026-76460 non è stato referenziato da Cisco né da uno dei due report richiesti durante la divulgazione. La disponibilità di exploit pubblici e lo sfruttamento nel mondo reale sono problemi separati; in questo caso, gli attaccanti confermati possiedono già la capacità di sfruttamento funzionante anche se il fornitore non ha pubblicato la richiesta tecnica necessaria a riprodurlo.
Tuttavia, Cisco ha fornito utili IOC e indicazioni di caccia relativi a CVE-2026-76460. Gli amministratori dovrebbero esaminare access.log per nomi utente sospetti ed eseguire il controllo su ogni nodo in una distribuzione ISE distribuita.
Cisco fornisce il seguente esempio:
admin#show logging application ise-kong/access.log | include dummyuser
Qualsiasi voce corrispondente può indicare attività malevole e richiede ulteriori indagini. Ulteriori log di accesso del gateway API possono essere recuperati dai pacchetti di supporto e ispezionati nelle directory dei log ISE.
L’azienda avverte anche che le prove locali non possono essere considerate complete. Poiché gli attaccanti che hanno successo possono ottenere privilegi root, potrebbero eliminare o modificare i log e altri artefatti dopo lo sfruttamento. Cisco raccomanda pertanto di correlare la telemetria ISE con i log di rete e firewall memorizzati al di fuori del dispositivo interessato.
I team di sicurezza dovrebbero cercare specificamente upload in uscita inaspettati dai nodi ISE e download da indirizzi IP sospetti o malevoli, poiché questi possono fornire prove che sopravvivono anche se i log locali sono stati manomessi.
Mitigazione di CVE-2026-76460
Cisco afferma che non ci sono soluzioni alternative che risolvano completamente la vulnerabilità. Le organizzazioni dovrebbero aggiornare ogni nodo ISE o ISE-PIC interessato alla versione corretta come azione di emergenza.
Le versioni corrette necessarie sono:
- Cisco ISE/ISE-PIC 3.1: Patch 12 o successiva
- Cisco ISE/ISE-PIC 3.2: Patch 11 o successiva
- Cisco ISE/ISE-PIC 3.3: Patch 12 o successiva
- Cisco ISE/ISE-PIC 3.4: Patch 7 o successiva
- Cisco ISE/ISE-PIC 3.5: Patch 4 o successiva
La mitigazione primaria di CVE-2026-76460 è il patching. Cisco fornisce una misura temporanea di riduzione dell’esposizione per le organizzazioni che non possono aggiornare immediatamente: le liste di controllo accessi infrastrutturali, o iACL, possono limitare il traffico del piano di gestione e controllo destinato al dispositivo interessato a sistemi esplicitamente fidati.
Questa restrizione di rete può aiutare a impedire a sistemi remoti arbitrari di raggiungere il piano di gestione vulnerabile, ma Cisco tratta esplicitamente le mitigazioni come temporanee e raccomanda di aggiornare a software corretti per una completa risoluzione.
Il rilevamento di CVE-2026-76460 dovrebbe iniziare con un inventario di tutti i nodi ISE e ISE-PIC e la verifica della loro esatta versione corretta. Nelle distribuzioni distribuite, gli amministratori non dovrebbero patchare o ispezionare solo il nodo primario; Cisco istruisce specificamente i clienti a esaminare ogni nodo per evidenziare tentativi di sfruttamento.
Per rilevare lo sfruttamento di CVE-2026-76460 e l’attività post-compromesso, i difensori dovrebbero indagare:
- Nomi utente sospetti in ise-kong/access.log
- Voci corrispondenti o simili all’esempio dummyuser fornito dal venditore
- Richieste API inaspettate che raggiungono il piano di gestione ISE
- Nuove o inspiegabili attività amministrative
- Cambiamenti di configurazione inaspettati
- Esecuzione di comandi insolita su un nodo ISE
- Tentativi di eliminare, troncare o manipolare i log delle applicazioni
- Upload inaspettati avviati dall’apparecchio ISE verso sistemi esterni
- Download da indirizzi IP sospetti o precedentemente non visti
- Connessioni di rete in uscita incoerenti con il normale funzionamento di ISE
- Differenze tra i log ISE locali e la telemetria di firewall, proxy o rete
Poiché gli attaccanti possono avere accesso root, l’assenza di indicatori locali non dovrebbe essere considerata come prova che un sistema esposto non sia mai stato compromesso.
Se si sospetta attività malevola, Cisco raccomanda fortemente di ripristinare l’immagine dei nodi interessati piuttosto che tentare di pulirli in loco. La configurazione può quindi essere ripristinata da un backup affidabile se necessario.
Le organizzazioni dovrebbero preservare le evidenze esterne prima di ricostruire l’apparecchio. I log del firewall, i record NetFlow, la telemetria proxy, i dati DNS, gli eventi SIEM e altri record di rete possono essere particolarmente preziosi perché un attaccante con privilegi root su ISE potrebbe aver alterato gli artefatti forensi locali.
I team di sicurezza dovrebbero anche rivedere credenziali, segreti, certificati, account amministrativi e integrazioni che potrebbero essere stati accessibili da un nodo ISE compromesso. Se ci sono prove che materiale di autenticazione sensibile è stato esposto, quelle credenziali dovrebbero essere ruotate e i sistemi a valle dovrebbero essere indagati per accessi non autorizzati.
L’aggiunta della vulnerabilità da parte di CISA a KEV rafforza l’urgenza. L’agenzia classifica lo sfruttamento come attivo, considera il problema automatizzabile e valuta il suo impatto tecnico come totale.
Dato il rating CVSS di 10.0, il percorso di attacco di rete non autenticato, lo sfruttamento attivo confermato e il potenziale accesso root, le organizzazioni dovrebbero trattare le distribuzioni Cisco ISE esposte e non patchate come una priorità di rimedio d’emergenza piuttosto che attendere una finestra di manutenzione standard.
FAQ
Cosa è CVE-2026-76460 e come funziona?
CVE-2026-76460 è una vulnerabilità critica di bypass dell’autenticazione in un endpoint API di Cisco Identity Services Engine e ISE-PIC. Controlli di autenticazione insufficienti permettono a un attaccante remoto non autenticato di inviare una richiesta creata, aggirare l’interfaccia di gestione basata su web e ottenere accesso non autorizzato al dispositivo. Cisco avverte che uno sfruttamento riuscito può alla fine risultare in esecuzione di comandi a livello root.
Quando è stata scoperta per la prima volta CVE-2026-76460?
Cisco non ha divulgato la data esatta della scoperta. L’azienda dice che la vulnerabilità è stata identificata mentre risolveva un caso di supporto Cisco TAC. Cisco ha divulgato pubblicamente il difetto e rilasciato le correzioni il 16 settembre 2026, quando lo sfruttamento attivo era già noto.
Qual è l’impatto di CVE-2026-76460 sui sistemi?
Lo sfruttamento riuscito inizialmente consente a un attaccante non autenticato di bypassare l’autenticazione di gestione e accedere al dispositivo ISE o ISE-PIC interessato. Cisco avverte ulteriormente che gli attaccanti possono ottenere l’esecuzione di comandi con privilegi root, dando loro la capacità di compromettere profondamente l’apparecchio e potenzialmente nascondere le prove forensi.
CVE-2026-76460 può ancora interessarmi nel 2026?
Sì. I sistemi Cisco ISE e ISE-PIC rimangono vulnerabili se non sono stati aggiornati alla patch corretta richiesta per la loro versione di rilascio da 3.1 a 3.5. Il problema è già sfruttato in attacchi reali ed è elencato nel catalogo KEV di CISA.
Come posso proteggermi da CVE-2026-76460?
Installare immediatamente la patch corretta di Cisco su ogni nodo ISE e ISE-PIC interessato. Non ci sono soluzioni alternative complete. Fino al termine del patching, limitare l’accesso al piano di gestione e controllo con iACL. Rivedere access.log e la telemetria di rete esterna per compromessi e ripristinare l’immagine dei nodi interessati se si sospettano attività malevole.