Cisco предупредила о новой уязвимости максимальной степени опасности, затрагивающей Identity Services Engine (ISE) и активно используемой злоумышленниками. Уязвимость, обозначенная как CVE-2026-76460 (оценка CVSS: 10.0), может позволить неаутентифицированному удаленному злоумышленнику обойти аутентификацию.
«Эта уязвимость вызвана недостаточным контролем аутентификации в конечной точке API», — заявили в Cisco. «Злоумышленник может использовать эту уязвимость, отправив специально сформированный запрос к затронутой конечной точке API. Успешная эксплуатация может позволить злоумышленнику получить несанкционированный доступ к затронутому устройству, обойдя веб-интерфейс управления».
Проблема затрагивает Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от конфигурации устройства. Она была устранена в следующих версиях:
Cisco сообщила, что ей «известно об активной эксплуатации этой уязвимости», и призвала клиентов обновиться до исправленной версии программного обеспечения для противодействия угрозе. Компания не предоставила никаких подробностей о характере атак, использующих эту уязвимость, или о том, кто за ними стоит.
В качестве индикаторов компрометации (IoC) Cisco рекомендует пользователям просмотреть файл «access.log» и искать подозрительные имена пользователей. Если устройство является частью распределенной системы, необходимо просмотреть журналы каждого узла. Компания предоставила следующую команду для обнаружения неожиданных имен пользователей:
Наличие любой записи в выводе команды, вероятно, указывает на вредоносную активность. В случае обнаружения такой активности пользователям рекомендуется переустановить затронутые узлы и, при необходимости, восстановить их из резервной копии конфигурации.
«При успешной эксплуатации этой уязвимости злоумышленники могут получить возможность выполнения команд с правами root», — заявили в Cisco. «Из-за такого уровня доступа доказательства эксплуатации и индикаторы компрометации могут быть удалены или скрыты злоумышленниками».
Cisco также подчеркнула, что обходных путей для устранения уязвимости нет, но в качестве меры смягчения последствий клиенты могут использовать списки контроля доступа к инфраструктуре (iACL) для разрешения только необходимого трафика управления и плоскости управления, предназначенного для затронутого устройства.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) 16 сентября 2026 года добавило CVE-2026-76460 в свой каталог известных уязвимостей, находящихся в эксплуатации (KEV), обязав федеральные гражданские исполнительные учреждения (FCEB) применить исправления к 19 сентября 2026 года.
Это сообщение появилось всего через несколько дней после того, как Cisco заявила, что критическая уязвимость, затрагивающая программное обеспечение AsyncOS для Cisco Secure Email Gateway (CVE-2026-76461, оценка CVSS: 9.8), активно эксплуатируется в реальных условиях.
Помимо CVE-2026-76460, Cisco выпустила исправления для ряда критических уязвимостей безопасности в своем портфеле продуктов, некоторые из которых являются мерами по усилению защиты, выпущенными в рамках текущего обзора. Из 77 новых CVE, опубликованных в среду, 41 затрагивает ISE и 28 — портфель Secure Firewall. Краткое описание уязвимостей приведено ниже:
Хотя ни одна из этих уязвимостей не была заявлена как активно эксплуатируемая, крайне важно, чтобы пользователи как можно скорее применили исправления, учитывая критичность уязвимостей и тот факт, что они предоставляют множество путей для выполнения произвольного кода.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




