Cisco опубликовала предупреждение о критической уязвимости CVE-2026-76460 (CVSS 10.0) в Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC), которая, по данным Cisco PSIRT, уже эксплуатируется в реальных атаках. Уязвимость позволяет неаутентифицированному удалённому атакующему обойти аутентификацию API-эндпоинта и получить несанкционированный доступ к веб-интерфейсу управления, а при успешной эксплуатации — выполнять команды с привилегиями root. Обходных решений не существует: единственная полноценная мера — установка патча. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities (KEV) 16 сентября 2026 года с крайним сроком устранения для федеральных агентств США — 19 сентября 2026 года. Уязвимость затрагивает все конфигурации ISE и ISE-PIC версий с 3.1 по 3.5.
Технические детали уязвимости
Согласно официальному бюллетеню Cisco, корневая причина — недостаточный контроль аутентификации на API-эндпоинте. Атакующий отправляет специально сформированный запрос к уязвимому эндпоинту, после чего получает доступ к веб-интерфейсу управления ISE без прохождения аутентификации. Cisco присвоила уязвимости классификатор CWE-648 и максимальный балл CVSS — 10.0.
Ключевой аспект, на который обращает внимание Cisco: при успешной эксплуатации атакующий получает возможность выполнять команды с привилегиями root. Это означает полный контроль над устройством, включая возможность удалять или скрывать следы компрометации.
Затронутые версии и соответствующие патчи:
- ISE/ISE-PIC 3.1 — исправлено в 3.1 Patch 12
- ISE/ISE-PIC 3.2 — исправлено в 3.2 Patch 11
- ISE/ISE-PIC 3.3 — исправлено в 3.3 Patch 12
- ISE/ISE-PIC 3.4 — исправлено в 3.4 Patch 7
- ISE/ISE-PIC 3.5 — исправлено в 3.5 Patch 4
Уязвимость затрагивает ISE и ISE-PIC вне зависимости от конфигурации устройства — это существенно расширяет поверхность атаки, поскольку не существует конфигурационного параметра, который бы снижал риск.
Обнаружение компрометации: почему локальных логов недостаточно
Cisco рекомендует проверять файл access.log на наличие подозрительных имён пользователей с помощью команды:
admin#show logging application ise-kong/access.log | include dummyuser
Наличие любых записей в выводе этой команды с высокой вероятностью указывает на вредоносную активность. При обнаружении таких записей Cisco рекомендует выполнить переустановку образа затронутых узлов и восстановление из резервной копии конфигурации.
Однако здесь возникает существенная проблема детекции, которую стоит учитывать при реагировании. Cisco прямо предупреждает, что атакующие, получившие root-привилегии, могут удалять или скрывать индикаторы компрометации на самом устройстве. Это означает, что чистый файл access.log не является достаточным основанием для вывода об отсутствии компрометации. В распределённых развёртываниях ISE необходимо проверять логи каждого узла, а также коррелировать данные с внешними источниками — журналами сетевого оборудования, межсетевых экранов и систем мониторинга, которые находятся вне контроля атакующего на скомпрометированном ISE-узле.
Масштаб сентябрьского обновления и приоритизация
CVE-2026-76460 была раскрыта в рамках масштабного обновления безопасности Cisco 16 сентября 2026 года. По данным исходного материала, в тот же день было опубликовано 77 новых CVE, из которых 41 затрагивает ISE, а 28 — линейку Secure Firewall. Эти цифры поддержаны только вторичным источником и не подтверждены напрямую Cisco в публичных бюллетенях.
Среди прочих раскрытых уязвимостей ISE — несколько групп с критическими оценками CVSS:
- CVE-2026-76423 (CVSS 10.0) и связанные CVE-2026-76424 — CVE-2026-76428 — обход аутентификации REST API, удалённое выполнение кода, SQL-инъекция и XXE-атаки
- CVE-2026-20176 (CVSS 9.9), CVE-2026-20211 и CVE-2026-20307 — удалённое выполнение команд ОС (требуются административные учётные данные)
- CVE-2026-20130 и CVE-2026-20192 (оба CVSS 10.0) — обход аутентификации и авторизации, внедрение команд
Принципиальное отличие CVE-2026-76460 от большинства других раскрытых уязвимостей ISE: она не требует аутентификации. Многие из сопутствующих критических уязвимостей (например, группа CVE-2026-20176/20211/20307) предполагают наличие у атакующего валидных административных учётных данных. CVE-2026-76460 такого ограничения не имеет, что в сочетании с подтверждённой активной эксплуатацией и включением в CISA KEV делает её абсолютным приоритетом для немедленного патчинга.
Важно учитывать, что границы затронутых продуктов различаются между группами уязвимостей. CVE-2026-76460 затрагивает и ISE, и ISE-PIC вне зависимости от конфигурации. Группа CVE-2026-76423 — CVE-2026-76428 имеет смешанное покрытие: часть уязвимостей затрагивает оба продукта, часть — только ISE. Группа RCE-уязвимостей (CVE-2026-20176 и др.) затрагивает ISE, но не ISE-PIC. При планировании патчинга необходимо сверяться с конкретными бюллетенями для каждой группы.
Отдельно стоит отметить, что Cisco использует группированные оценки CVSS для «hardening»-релизов, где указанный балл отражает максимальную потенциальную серьёзность наиболее критичной уязвимости в рамках группы CWE, а не каждой отдельной уязвимости в группе.
Связь с другими активно эксплуатируемыми уязвимостями Cisco
Раскрытие CVE-2026-76460 произошло через несколько дней после того, как Cisco сообщила об активной эксплуатации CVE-2026-76461 (CVSS 9.8) — критической уязвимости в AsyncOS Software для Cisco Secure Email Gateway. Мы уже разбирали эту уязвимость в материале CVE-2026-76461: SQL-инъекция в Cisco Secure Email Gateway. Ранее в сентябре Cisco также раскрывала критические уязвимости в Nexus 9000 и IOS XR, о чём мы писали ранее. Совокупность этих событий указывает на интенсивный период раскрытия критических уязвимостей в продуктах Cisco.
Информация об атрибуции атак, эксплуатирующих CVE-2026-76460, отсутствует: Cisco не раскрыла ни характер атак, ни стоящих за ними злоумышленников, ни масштаб кампании.
Рекомендации по реагированию
- Немедленно установите патч до версий, указанных в бюллетене Cisco. Обходных решений не существует.
- До установки патча ограничьте доступ к интерфейсу управления ISE с помощью списков контроля доступа инфраструктуры (iACL), разрешив только необходимый трафик управления и контрольной плоскости.
- Проверьте все узлы распределённого развёртывания ISE на наличие индикаторов компрометации, используя указанную команду для анализа
access.log. - Коррелируйте с внешними логами — журналами межсетевых экранов, сетевого оборудования и SIEM-систем, поскольку root-доступ позволяет атакующему скрыть следы на самом устройстве.
- При обнаружении компрометации выполните переустановку образа затронутых узлов и восстановление из резервной копии конфигурации.
CVE-2026-76460 — редкий случай сочетания максимального балла CVSS, неаутентифицированного вектора атаки, подтверждённой активной эксплуатации и отсутствия обходных решений. Организациям, использующим Cisco ISE или ISE-PIC любой версии от 3.1 до 3.5, необходимо рассматривать установку соответствующего патча как задачу с наивысшим приоритетом и параллельно провести ретроспективный анализ логов для исключения уже состоявшейся компрометации.