CVE-2026-76460: Критична уразливість нульового дня в Cisco ISE з обхідом аутентифікації активно експлуатується

CVE-2026-76460: Критична уразливість нульового дня в Cisco ISE з обхідом аутентифікації активно експлуатується

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Cisco випустила термінові оновлення безпеки для вразливості найвищої критичності, що впливає на Identity Services Engine (ISE) та ISE Passive Identity Connector (ISE-PIC) після підтвердження активної експлуатації цієї вразливості у диких умовах. Відстежувана як CVE-2026-76460 і оцінена на 10,0 за шкалою CVSS, ця вразливість дозволяє неавтентифікованому віддаленому зловмиснику обійти автентифікацію та отримати несанкціонований доступ до вразливого пристрою.

Вразливість знаходиться в ISE API кінцевій точці, яка не забезпечує достатніх контролів автентифікації. Зловмисник може надіслати спеціально сформований запит до ураженого API і обійти веб-інтерфейс управління без дійсних облікових даних адміністратора.

Ця проблема є особливо серйозною, оскільки Cisco попереджає, що успішна експлуатація може, зрештою, надати зловмисникам виконання команд як root. Такий рівень доступу може дозволити атакуючому змінити систему та потенційно видалити чи приховати докази компрометації, ускладнюючи судову експертизу.

Cisco розкрила інформацію про вразливість 16 вересня 2026 року. Того ж дня CISA додала її до каталогу Відомих Експлуатованих Вразливостей і видала вказівку федеральним цивільним агентствам США до 19 вересня 2026 року усунути уражені системи.

Зв’язатися з відділом продажів

Аналіз CVE-2026-76460

З оборонної точки зору, Аналіз CVE-2026-76460 починається з уразливого API управління. Cisco приписує цю вразливість до недостатнього контролю автентифікації на кінцевій точці API, що дозволяє сформованому неавтентифікованому запиту дотягтися до функціональності, яка зазвичай має бути захищена шаром автентифікації веб-управління.

Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Це означає, що вразливість є доступною через мережу, має низьку складність атаки, не потребує існуючих привілеїв і взаємодії користувача, і може мати високий вплив на конфіденційність, цілісність і доступність. Cisco класифікує цю слабкість як CWE-648: Некоректне використання привілейованих API.

Найважливіші деталі для CVE-2026-76460 полягають у тому, що не потрібно жодних спеціальних конфігурацій пристрою для виникнення вразливості. Cisco заявляє, що ця вразливість впливає на ISE і ISE-PIC незалежно від конфігурації, що означає, що організації не можуть покластися на відключення додаткової функції для усунення вразливого стану.

CVE-2026-76460 впливає на наступні релізи Cisco ISE і ISE-PIC перед їх відповідними виправленими патчами:

  • 3.1: виправлено в 3.1 Патч 12
  • 3.2: виправлено в 3.2 Патч 11
  • 3.3: виправлено в 3.3 Патч 12
  • 3.4: виправлено в 3.4 Патч 7
  • 3.5: виправлено в 3.5 Патч 4

Cisco ISE 3.0 досяг кінця обслуговування програмного забезпечення, і клієнти, які все ще використовують цю версію, повинні перейти на підтримуваний реліз з виправленням безпеки.

На початковій стадії, успішна експлуатація обходить автентифікацію на площині управління ISE. Однак, рекомендації з реагування на інциденти Cisco чітко показують, що наслідки можуть поширюватися далі. Компанія застерігає, що зловмисники, які успішно скористаються вразливістю, можуть отримати виконання команд на рівні root на ураженій системі.

Доступ на рівні root значно змінює картину реагування на інциденти. Зловмисник може потенційно змінити локальну конфігурацію, маніпулювати журналами, отримати доступ до конфіденційних даних, доступних пристроїві, створити прихованість або використовувати скомпрометовану систему захисту ідентичності як основу для подальшої діяльності. Cisco не оприлюднила точну технічну послідовність, за якою первісне обходження автентифікації API прогресує до виконання команд від імені root, тому опис більш детального ланцюжка експлуатації наразі був би спекулятивним.

Оскільки ISE використовується як частина робочих процесів аутентифікації, авторизації та доступу до мережі в підприємствах, компрометування може також мати ширші наслідки, ніж автономне порушення застосування. Зловмисник, що контролює систему, може отримати доступ до конфіденційної інформації про ідентичність та управління мережею і потенційно вплинути на рішення безпеки, які приймаються через платформу.

Cisco виявила вразливість під час вирішення випадку підтримки Технічного Центру Допомоги (TAC). Компанія не розкрила точну дату, коли було вперше виявлено основну вразливість або шкідливу активність. Публічне повідомлення було випущене 16 вересня 2026 року.

Розголошення таким чином представляє ситуацію з нульовим днем: Cisco підтвердила, що зловмисники експлуатували слабкість до або під час отримання клієнтами публічного оновлення безпеки. Вендор не виявив зловмисників, що стоять за кампанією, їх мотивації, географічну спрямованість чи цільові організації.

Cisco не посилалася на надійний публічний PoC для CVE-2026-76460, ні на жоден з двох запрошених звітів про розкриття. Публічна доступність експлуатації та реальна експлуатація є окремими питаннями; у цьому випадку підтверджені зловмисники вже мають дієздатну здатність до експлуатації, навіть якщо вендор не опублікував технічний запит, потрібний для її відтворення.

Однак, Cisco надала корисні ознаки компрометації (IOC) CVE-2026-76460 та керівництво з полювання. Адміністратори повинні перевірити access.log на наявність підозрілих імен користувачів і виконати перевірку на кожному вузлі у розподіленому розгортанні ISE.

Cisco надає наступний приклад:

admin#show logging application ise-kong/access.log | include dummyuser

Будь-який відповідний запис може свідчити про шкідливу активність і вимагає подальшого розслідування. Додаткові журнали доступу API-шлюзу можуть бути відновлені з пакетів підтримки та перевірені у каталогах журналів ISE.

Компанія також попереджає, що локальні докази не можуть вважатися повними. Оскільки успішні зловмисники можуть отримати привілеї root, вони можуть видаляти або змінювати журнали та інші артефакти після експлуатації. Cisco таким чином рекомендує корелювати телеметрію ISE з журналами мережі та брандмауера, збереженими поза ураженим пристроєм.

Команди безпеки повинні спеціально шукати несподівані вихідні завантаження з вузлів ISE та завантаження з підозрілих чи шкідливих IP-адрес, оскільки вони можуть бути доказами, що зберігаються, навіть якщо локальні журнали були підроблені.

Ум’якшення CVE-2026-76460

Cisco заявляє, що немає обхідних шляхів , щоб повністю знешкодити вразливість. Організації повинні оновити кожен уражений вузол ISE або ISE-PIC до відповідного патчованого релізу в якості термінового заходу.

Необхідні виправлені версії:

  • Cisco ISE/ISE-PIC 3.1: Патч 12 або пізніший
  • Cisco ISE/ISE-PIC 3.2: Патч 11 або пізніший
  • Cisco ISE/ISE-PIC 3.3: Патч 12 або пізніший
  • Cisco ISE/ISE-PIC 3.4: Патч 7 або пізніший
  • Cisco ISE/ISE-PIC 3.5: Патч 4 або пізніший

Основне пом’якшення CVE-2026-76460 – це патч. Cisco надає тимчасовий захід зменшення експозиції для організацій, що не можуть негайно оновити: списки контролю доступу до інфраструктури, або iACL, можуть обмежити трафік управління та площини управління, призначений для ураженого пристрою, щоб явно довіряти лише системам.

Це обмеження мережі може допомогти запобігти доступу довільних віддалених систем до уразливої площини управління, але Cisco чітко трактує пом’якшення як тимчасове і рекомендує оновлення до виправленого програмного забезпечення для повного усунення.

Виявлення CVE-2026-76460 повинно починатися зі складання інвентаризації всіх вузлів ISE та ISE-PIC і перевірки їх точного рівня патча. У розподілених розгортаннях адміністратори не повинні патчити або перевіряти лише основний вузол; Cisco спеціально інструктує клієнтів перевірити кожен вузол на наявність ознак спроби експлуатації.

Щоб виявити експлуатацію CVE-2026-76460 та дії після компрометації, захисники повинні досліджувати:

  • Підозрілі імена користувачів у ise-kong/access.log
  • Записи, що збігаються або нагадують приклад dummyuser, наданий постачальником
  • Несподівані запити API, що досягають площини управління ISE
  • Нова або незрозуміла адміністративна активність
  • Несподівані зміни конфігурації
  • Незвичайне виконання команд на вузлі ISE
  • Спроби видалити, обрізати або маніпулювати журналами застосунків
  • Несподівані завантаження, ініційовані пристроєм ISE на зовнішні системи
  • Завантаження з підозрілих або раніше невідомих IP-адрес
  • Вихідні мережеві підключення, не відповідні звичайній операції ISE
  • Різниці між локальними журналами ISE та телеметрією брандмауера, проксі або мережі

Оскільки зловмисники можуть мати доступ на рівні root, відсутність локальних вказівників не слід вважати доказом того, що система, що була під загрозою, ніколи не піддавалася компрометації.

Якщо виявлено підозрілу активність, Cisco наполегливо рекомендує повторне образовання уражених вузлів замість того, щоб намагатися очистити їх на місці. Конфігурацію можна буде відновити з надійної резервної копії, якщо це буде необхідно.

Організації повинні зберегти зовнішні докази перед відновленням пристрою. Журнали брандмауера, записи NetFlow, телеметрія проксі, дані DNS, події SIEM та інші мережеві записи можуть бути особливо цінними, оскільки зловмисник з привілеями root на ISE міг змінити локальні судово-медичні артефакти.

Команди безпеки також повинні переглянути облікові дані, секрети, сертифікати, адміністративні облікові записи та інтеграції, які могли бути доступні з скомпрометованого вузла ISE. За наявності доказів того, що конфіденційний автентифікаційний матеріал був відкритий, ці облікові дані повинні бути змінені, а системи вниз за потоком повинні бути перевірені на предмет несанкціонованого доступу.

Додавання CISA до вразливості KEV підкреслює терміновість. Агентство класифікує експлуатацію як активну, вважає, що ця проблема може бути автоматизована, і оцінює її технічний вплив як повний.

Враховуючи рейтинг CVSS 10,0, необґрунтований мережевий шлях атаки, підтверджену активну експлуатацію і потенційний доступ на рівні root, організації повинні трактувати виникнення і неуправлені розгортання Cisco ISE як пріоритетне завдання екстреного усунення замість очікування стандартного вікна обслуговування.

FAQ

Що таке CVE-2026-76460 і як вона працює?

CVE-2026-76460 є критичною вразливістю обходу автентифікації в кінцевій точці API Cisco Identity Services Engine і ISE-PIC. Недостатній контроль автентифікації дозволяє неавтентифікованому віддаленому зловмиснику надіслати сформований запит, обійти веб-інтерфейс управління та отримати несанкціонований доступ до пристрою. Cisco попереджає, що успішна експлуатація може в кінцевому підсумку призвести до виконання команд на рівні root.

Коли вперше було виявлено CVE-2026-76460?

Cisco не розкрила точну дату виявлення. Компанія заявляє, що ця вразливість була виявлена під час вирішення випадку підтримки Cisco TAC. Cisco публічно розкрила цей недолік і випустила виправлення 16 вересня 2026 року, коли активна експлуатація вже була відома.

Який вплив CVE-2026-76460 на системи?

Успішна експлуатація спочатку дозволяє неавтентифікованому зловмиснику обійти автентифікацію управління та отримати доступ до ураженого пристрою ISE або ISE-PIC. Cisco далі попереджає, що зловмисники можуть отримати виконання команд з привілеями root, що дає їм можливість глибоко компрометувати пристрій і потенційно приховати докази компрометації.

Чи може CVE-2026-76460 все ще впливати на мене в 2026 році?

Так. Системи Cisco ISE і ISE-PIC залишаються вразливими, якщо вони не були оновлені до необхідного виправленого патча для їх 3.1 до 3.5 гілок випуску. Проблема вже експлуатується у реальних атаках і входить до каталогу KEV CISA.

Як я можу захистити себе від CVE-2026-76460?

Встановіть виправлений патч Cisco негайно на кожен уражений вузол ISE і ISE-PIC. Немає повного обхідного шляху. До закінчення патчування обмежте доступ до площини управління і управління за допомогою iACL. Перегляньте access.log та зовнішню мережеву телеметрію на ознаки компрометації та повторно образіть уражені вузли, якщо виявлено підозрілу активність.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles