CVE-2026-76460: Falha Crítica de Autenticação Zero-Day no Cisco ISE Explorada em Ambiente Real

CVE-2026-76460: Falha Crítica de Autenticação Zero-Day no Cisco ISE Explorada em Ambiente Real

SOC Prime Team
SOC Prime Team linkedin icon Seguir

A Cisco lançou atualizações de segurança de emergência para uma vulnerabilidade de máxima gravidade que afeta o Identity Services Engine (ISE) e o ISE Passive Identity Connector (ISE-PIC) após confirmar exploração ativa em campo. Rastreada como CVE-2026-76460 e classificada como 10,0 na escala CVSS, a falha permite que um atacante remoto não autenticado contorne a autenticação e obtenha acesso não autorizado a um dispositivo vulnerável.

A vulnerabilidade reside em um ponto de extremidade de API do ISE que não impõe controles de autenticação suficientes. Um atacante pode enviar uma solicitação especialmente criada para a API afetada e contornar a interface de gerenciamento baseada na web sem possuir credenciais de administrador válidas.

O problema é especialmente sério porque a Cisco adverte que a exploração bem-sucedida pode, em última instância, proporcionar aos atacantes execução de comandos como root. Esse nível de acesso pode permitir que um ator de ameaça altere o sistema e potencialmente remova ou esconda evidências de comprometimento, complicando a investigação forense.

A Cisco divulgou a vulnerabilidade em 16 de setembro de 2026. No mesmo dia, a CISA adicionou-a ao catálogo de Vulnerabilidades Exploradas Conhecidas e deu às agências federais civis dos EUA até 19 de setembro de 2026 para remediar os sistemas afetados.

Fale com Vendas

análise CVE-2026-76460

Do ponto de vista defensivo, análise CVE-2026-76460 começa com a API de gerenciamento vulnerável. A Cisco atribui a falha ao controle insuficiente de autenticação em um ponto de extremidade da API, permitindo que uma solicitação não autenticada criada alcance funcionalidades que normalmente deveriam ser protegidas pela camada de autenticação de gerenciamento web.

O vetor CVSS é CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Isso significa que o problema é acessível pela rede, tem baixa complexidade de ataque, não requer privilégios existentes e nenhuma interação do usuário, e pode ter alto impacto na confidencialidade, integridade e disponibilidade. A Cisco classifica a fraqueza como CWE-648: Uso Incorreto de APIs Privilegiadas.

Os detalhes mais importantes para CVE-2026-76460 são que nenhuma configuração especial do dispositivo é necessária para a exposição. A Cisco afirma que a vulnerabilidade afeta o ISE e o ISE-PIC independentemente da configuração, o que significa que as organizações não podem contar com a desativação de um recurso opcional para remover a condição vulnerável.

CVE-2026-76460 afeta os seguintes ramos de lançamento do Cisco ISE e ISE-PIC antes dos respectivos patches corrigidos:

  • 3.1: corrigido no Patch 12 da versão 3.1
  • 3.2: corrigido no Patch 11 da versão 3.2
  • 3.3: corrigido no Patch 12 da versão 3.3
  • 3.4: corrigido no Patch 7 da versão 3.4
  • 3.5: corrigido no Patch 4 da versão 3.5

O Cisco ISE 3.0 atingiu o fim da manutenção de software, e os clientes que ainda utilizam este ramo devem migrar para uma versão suportada contendo a correção de segurança.

Na fase inicial, uma exploração bem-sucedida contorna a autenticação para o plano de gerenciamento do ISE. No entanto, a orientação de resposta a incidentes da Cisco deixa claro que as consequências podem se estender ainda mais. A empresa adverte que os atacantes que abusarem da vulnerabilidade podem obter execução de comando root no sistema afetado.

O acesso root altera significativamente o cenário de resposta a incidentes. Um ator de ameaça poderia potencialmente alterar a configuração local, manipular registros, acessar dados confidenciais disponíveis para o dispositivo, criar persistência ou usar o sistema de segurança de identidade comprometido como ponto de entrada para atividades adicionais. A Cisco não divulgou publicamente a sequência técnica precisa pela qual a implementação inicial da autenticação da API progride para a execução de comando root, então descrever uma cadeia de exploração mais detalhada seria especulativo neste momento.

Como o ISE é usado como parte dos fluxos de trabalho de autenticação, autorização e acesso à rede empresarial, o comprometimento também pode ter consequências mais amplas do que uma violação de aplicativo isolada. Um atacante que controla o sistema pode obter acesso a informações de gerenciamento de identidade e rede sensíveis e poderia potencialmente afetar as decisões de segurança tomadas através da plataforma.

A Cisco descobriu a vulnerabilidade enquanto resolvia um caso de suporte do Centro de Assistência Técnica (TAC). A empresa não divulgou a data exata em que a falha subjacente ou a atividade maliciosa foi identificada pela primeira vez. O aviso público foi lançado em 16 de setembro de 2026.

A divulgação, portanto, representa um cenário de dia zero: a Cisco confirmou que atores de ameaça estavam explorando a fraqueza antes ou no momento em que os clientes receberam a atualização pública de segurança. O fornecedor não identificou os atores de ameaça por trás da campanha, suas motivações, foco geográfico ou as organizações alvo.

Um PoC público confiável para CVE-2026-76460 não foi referenciado pela Cisco ou por nenhum dos dois relatórios solicitados na divulgação. A disponibilidade pública de exploração e a exploração no mundo real são questões separadas; neste caso, os atacantes confirmados já possuem capacidade de exploração em funcionamento, embora o fornecedor não tenha publicado a solicitação técnica necessária para reproduzi-la.

No entanto, a Cisco forneceu CCEs úteis e orientações de caça para CVE-2026-76460. Os administradores devem inspecionar o access.log em busca de nomes de usuário suspeitos e realizar verificações em cada nó em uma implantação distribuída do ISE.

A Cisco fornece o seguinte exemplo:

admin#show logging application ise-kong/access.log | include dummyuser

Qualquer entrada correspondente pode indicar atividade maliciosa e requer investigação adicional. Logs de acesso adicionais do gateway API podem ser recuperados de pacotes de suporte e inspecionados sob os diretórios de logs do ISE.

A empresa também adverte que as evidências locais não podem ser tratadas como completas. Como os atacantes bem-sucedidos podem obter privilégios de root, eles poderiam excluir ou modificar logs e outros artefatos após a exploração. Portanto, a Cisco recomenda correlacionar a telemetria do ISE com logs de rede e firewall armazenados fora do dispositivo afetado.

As equipes de segurança devem especificamente procurar por uploads de saída inesperados de nós do ISE e downloads de endereços IP suspeitos ou maliciosos, pois estes podem fornecer evidências que sobrevivem mesmo que os logs locais tenham sido adulterados.

Mitigação de CVE-2026-76460

A Cisco afirma que não há workarounds que remedeiem completamente a vulnerabilidade. As organizações devem atualizar cada nó afetado do ISE ou ISE-PIC para a versão corrigida apropriada como uma ação de emergência.

As versões corrigidas necessárias são:

  • Cisco ISE/ISE-PIC 3.1: Patch 12 ou posterior
  • Cisco ISE/ISE-PIC 3.2: Patch 11 ou posterior
  • Cisco ISE/ISE-PIC 3.3: Patch 12 ou posterior
  • Cisco ISE/ISE-PIC 3.4: Patch 7 ou posterior
  • Cisco ISE/ISE-PIC 3.5: Patch 4 ou posterior

A principal mitigação para CVE-2026-76460 é aplicar os patches. A Cisco oferece uma medida temporária de redução de exposição para organizações que não podem atualizar imediatamente: listas de controle de acesso à infraestrutura, ou iACLs, podem restringir o tráfego de gerenciamento e plano de controle destinado ao dispositivo afetado para sistemas explicitamente confiáveis.

Essa restrição de rede pode ajudar a impedir que sistemas remotos arbitrários alcancem o plano de gerenciamento vulnerável, mas a Cisco trata explicitamente as mitigação como temporárias e recomenda atualizar para o software corrigido para uma remediação completa.

A detecção de CVE-2026-76460 deve começar com um inventário de todos os nós do ISE e ISE-PIC e a verificação do nível exato dos patches. Em implantações distribuídas, os administradores não devem apenas aplicar patches ou inspecionar somente o nó primário; a Cisco instrui especificamente os clientes a revisar cada nó em busca de evidências de tentativas de exploração.

Para detectar a exploração de CVE-2026-76460 e a atividade pós-comprometimento, os defensores devem investigar:

  • Nomes de usuário suspeitos em ise-kong/access.log
  • Entradas correspondentes ou semelhantes ao exemplo fornecido pelo fornecedor, dummyuser
  • Solicitações de API inesperadas alcançando o plano de gerenciamento do ISE
  • Nova ou inexplicada atividade administrativa
  • Mudanças de configuração inesperadas
  • Execução de comandos incomuns em um nó ISE
  • Tentativas de excluir, truncar ou manipular logs de aplicativos
  • Uploads inesperados iniciados pelo dispositivo ISE para sistemas externos
  • Downloads de endereços IP suspeitos ou previamente desconhecidos
  • Conexões de rede de saída inconsistentes com a operação normal do ISE
  • Diferenças entre logs locais do ISE e telemetria de rede, de proxy ou de firewall

Como os atacantes podem ter acesso root, a ausência de indicadores locais não deve ser tomada como prova de que um sistema exposto nunca foi comprometido.

Se atividade maliciosa for suspeitada, a Cisco recomenda fortemente a reinicialização das imagens dos nós afetados em vez de tentar limpá-los no local. A configuração pode então ser restaurada a partir de um backup confiável, se necessário.

As organizações devem preservar evidências externas antes de reconstruir o dispositivo. Logs de firewall, registros NetFlow, telemetria de proxy, dados de DNS, eventos de SIEM e outros registros de rede podem ser especialmente valiosos, pois um atacante com privilégios de root no ISE pode ter alterado artefatos forenses locais.

As equipes de segurança também devem revisar credenciais, segredos, certificados, contas administrativas e integrações que podem ter sido acessíveis por meio de um nó ISE comprometido. Se houver evidência de que material de autenticação sensível foi exposto, essas credenciais devem ser giradas e sistemas a jusante devem ser investigados para acesso não autorizado.

A adição da vulnerabilidade ao KEV pela CISA reflete a urgência. A agência categoriza a exploração como ativa, considera o problema automatizável, e avalia seu impacto técnico como total.

Dada a classificação CVSS 10.0, caminho de ataque de rede sem autenticação, exploração ativa confirmada e potencial acesso root, as organizações devem tratar implantações expostas e não corrigidas do Cisco ISE como uma prioridade de remediação de emergência em vez de esperar por uma janela de manutenção padrão.

FAQ

O que é CVE-2026-76460 e como funciona?

CVE-2026-76460 é uma vulnerabilidade crítica de falha de autenticação em um ponto de extremidade da API do Cisco Identity Services Engine e ISE-PIC. Controles de autenticação insuficientes permitem que um atacante remoto não autenticado envie uma solicitação criada, contorne a interface de gerenciamento baseada na web e ganhe acesso não autorizado ao dispositivo. A Cisco adverte que a exploração bem-sucedida pode, em última instância, resultar na execução de comandos em nível root.

Quando o CVE-2026-76460 foi descoberto pela primeira vez?

A Cisco não divulgou a data exata da descoberta. A empresa diz que a vulnerabilidade foi identificada enquanto resolvia um caso de suporte do Cisco TAC. A Cisco divulgou publicamente a falha e lançou correções em 16 de setembro de 2026, quando a exploração ativa já era conhecida.

Qual é o impacto do CVE-2026-76460 nos sistemas?

A exploração bem-sucedida permite inicialmente que um atacante não autenticado contorne a autenticação de gerenciamento e acesse o dispositivo ISE ou ISE-PIC afetado. A Cisco adverte ainda que os atacantes podem obter execução de comando com privilégios de root, dando-lhes a capacidade de comprometer profundamente o dispositivo e potencialmente ocultar evidências forenses.

CVE-2026-76460 ainda pode me afetar em 2026?

Sim. Sistemas Cisco ISE e ISE-PIC permanecem vulneráveis se não tiverem sido atualizados para o patch corrigido necessário para seus ramos de lançamento 3.1 a 3.5. O problema já está sendo explorado em ataques reais e está listado no catálogo KEV da CISA.

Como posso me proteger do CVE-2026-76460?

Instale imediatamente o patch corrigido da Cisco em cada nó ISE e ISE-PIC afetado. Não há workaround completo. Até que a correção seja concluída, restrinja o acesso ao plano de gerenciamento e controle com iACLs. Revise access.log e a telemetria de rede externa em busca de comprometimentos, e reinicialize nós afetados se suspeitar de atividade maliciosa.

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Blog Articles