Mastodon Mastodon Mastodon Mastodon

Cisco ISE: критическая уязвимость обхода аутентификации эксплуатируется в атаках — патчи и рекомендации

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Cisco опубликовала предупреждение о критической уязвимости CVE-2026-76460 (CVSS 10.0) в Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC), которая, по данным Cisco PSIRT, уже эксплуатируется в реальных атаках. Уязвимость позволяет неаутентифицированному удалённому атакующему обойти аутентификацию API-эндпоинта и получить несанкционированный доступ к веб-интерфейсу управления, а при успешной эксплуатации — выполнять команды с привилегиями root. Обходных решений не существует: единственная полноценная мера — установка патча. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities (KEV) 16 сентября 2026 года с крайним сроком устранения для федеральных агентств США — 19 сентября 2026 года. Уязвимость затрагивает все конфигурации ISE и ISE-PIC версий с 3.1 по 3.5.

Технические детали уязвимости

Согласно официальному бюллетеню Cisco, корневая причина — недостаточный контроль аутентификации на API-эндпоинте. Атакующий отправляет специально сформированный запрос к уязвимому эндпоинту, после чего получает доступ к веб-интерфейсу управления ISE без прохождения аутентификации. Cisco присвоила уязвимости классификатор CWE-648 и максимальный балл CVSS — 10.0.

Ключевой аспект, на который обращает внимание Cisco: при успешной эксплуатации атакующий получает возможность выполнять команды с привилегиями root. Это означает полный контроль над устройством, включая возможность удалять или скрывать следы компрометации.

Затронутые версии и соответствующие патчи:

  • ISE/ISE-PIC 3.1 — исправлено в 3.1 Patch 12
  • ISE/ISE-PIC 3.2 — исправлено в 3.2 Patch 11
  • ISE/ISE-PIC 3.3 — исправлено в 3.3 Patch 12
  • ISE/ISE-PIC 3.4 — исправлено в 3.4 Patch 7
  • ISE/ISE-PIC 3.5 — исправлено в 3.5 Patch 4

Уязвимость затрагивает ISE и ISE-PIC вне зависимости от конфигурации устройства — это существенно расширяет поверхность атаки, поскольку не существует конфигурационного параметра, который бы снижал риск.

Обнаружение компрометации: почему локальных логов недостаточно

Cisco рекомендует проверять файл access.log на наличие подозрительных имён пользователей с помощью команды:

admin#show logging application ise-kong/access.log | include dummyuser

Наличие любых записей в выводе этой команды с высокой вероятностью указывает на вредоносную активность. При обнаружении таких записей Cisco рекомендует выполнить переустановку образа затронутых узлов и восстановление из резервной копии конфигурации.

Однако здесь возникает существенная проблема детекции, которую стоит учитывать при реагировании. Cisco прямо предупреждает, что атакующие, получившие root-привилегии, могут удалять или скрывать индикаторы компрометации на самом устройстве. Это означает, что чистый файл access.log не является достаточным основанием для вывода об отсутствии компрометации. В распределённых развёртываниях ISE необходимо проверять логи каждого узла, а также коррелировать данные с внешними источниками — журналами сетевого оборудования, межсетевых экранов и систем мониторинга, которые находятся вне контроля атакующего на скомпрометированном ISE-узле.

Масштаб сентябрьского обновления и приоритизация

CVE-2026-76460 была раскрыта в рамках масштабного обновления безопасности Cisco 16 сентября 2026 года. По данным исходного материала, в тот же день было опубликовано 77 новых CVE, из которых 41 затрагивает ISE, а 28 — линейку Secure Firewall. Эти цифры поддержаны только вторичным источником и не подтверждены напрямую Cisco в публичных бюллетенях.

Среди прочих раскрытых уязвимостей ISE — несколько групп с критическими оценками CVSS:

Принципиальное отличие CVE-2026-76460 от большинства других раскрытых уязвимостей ISE: она не требует аутентификации. Многие из сопутствующих критических уязвимостей (например, группа CVE-2026-20176/20211/20307) предполагают наличие у атакующего валидных административных учётных данных. CVE-2026-76460 такого ограничения не имеет, что в сочетании с подтверждённой активной эксплуатацией и включением в CISA KEV делает её абсолютным приоритетом для немедленного патчинга.

Важно учитывать, что границы затронутых продуктов различаются между группами уязвимостей. CVE-2026-76460 затрагивает и ISE, и ISE-PIC вне зависимости от конфигурации. Группа CVE-2026-76423 — CVE-2026-76428 имеет смешанное покрытие: часть уязвимостей затрагивает оба продукта, часть — только ISE. Группа RCE-уязвимостей (CVE-2026-20176 и др.) затрагивает ISE, но не ISE-PIC. При планировании патчинга необходимо сверяться с конкретными бюллетенями для каждой группы.

Отдельно стоит отметить, что Cisco использует группированные оценки CVSS для «hardening»-релизов, где указанный балл отражает максимальную потенциальную серьёзность наиболее критичной уязвимости в рамках группы CWE, а не каждой отдельной уязвимости в группе.

Связь с другими активно эксплуатируемыми уязвимостями Cisco

Раскрытие CVE-2026-76460 произошло через несколько дней после того, как Cisco сообщила об активной эксплуатации CVE-2026-76461 (CVSS 9.8) — критической уязвимости в AsyncOS Software для Cisco Secure Email Gateway. Мы уже разбирали эту уязвимость в материале CVE-2026-76461: SQL-инъекция в Cisco Secure Email Gateway. Ранее в сентябре Cisco также раскрывала критические уязвимости в Nexus 9000 и IOS XR, о чём мы писали ранее. Совокупность этих событий указывает на интенсивный период раскрытия критических уязвимостей в продуктах Cisco.

Информация об атрибуции атак, эксплуатирующих CVE-2026-76460, отсутствует: Cisco не раскрыла ни характер атак, ни стоящих за ними злоумышленников, ни масштаб кампании.

Рекомендации по реагированию

  1. Немедленно установите патч до версий, указанных в бюллетене Cisco. Обходных решений не существует.
  2. До установки патча ограничьте доступ к интерфейсу управления ISE с помощью списков контроля доступа инфраструктуры (iACL), разрешив только необходимый трафик управления и контрольной плоскости.
  3. Проверьте все узлы распределённого развёртывания ISE на наличие индикаторов компрометации, используя указанную команду для анализа access.log.
  4. Коррелируйте с внешними логами — журналами межсетевых экранов, сетевого оборудования и SIEM-систем, поскольку root-доступ позволяет атакующему скрыть следы на самом устройстве.
  5. При обнаружении компрометации выполните переустановку образа затронутых узлов и восстановление из резервной копии конфигурации.

CVE-2026-76460 — редкий случай сочетания максимального балла CVSS, неаутентифицированного вектора атаки, подтверждённой активной эксплуатации и отсутствия обходных решений. Организациям, использующим Cisco ISE или ISE-PIC любой версии от 3.1 до 3.5, необходимо рассматривать установку соответствующего патча как задачу с наивысшим приоритетом и параллельно провести ретроспективный анализ логов для исключения уже состоявшейся компрометации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.