Cisco опублікувала попередження про критичну вразливість CVE-2026-76460 (CVSS 10.0) в Identity Services Engine (ISE) і ISE Passive Identity Connector (ISE-PIC), яка, за даними Cisco PSIRT, уже експлуатується в реальних атаках. Вразливість дає змогу неавтентифікованому віддаленому зловмиснику обійти автентифікацію API-ендпоінта й отримати несанкціонований доступ до веб-інтерфейсу керування, а у разі успішної експлуатації — виконувати команди з привілеями root. Тимчасових рішень не існує: єдиний повноцінний захід — встановлення патча. CISA внесла вразливість до каталогу Known Exploited Vulnerabilities (KEV) 16 вересня 2026 року з крайнім терміном усунення для федеральних агентств США — 19 вересня 2026 року. Вразливість зачіпає всі конфігурації ISE та ISE-PIC версій від 3.1 до 3.5.
Технічні деталі вразливості
Згідно з офіційним бюлетенем безпеки Cisco, коренева причина — недостатній контроль автентифікації на API-ендпоінті. Зловмисник надсилає спеціально сформований запит до вразливого ендпоінта, після чого отримує доступ до веб-інтерфейсу керування ISE без проходження автентифікації. Cisco присвоїла вразливості класифікатор CWE-648 і максимальний бал CVSS — 10.0.
Ключовий аспект, на який звертає увагу Cisco: у разі успішної експлуатації зловмисник отримує можливість виконувати команди з привілеями root. Це означає повний контроль над пристроєм, зокрема можливість видаляти або приховувати сліди компрометації.
Зачеплені версії та відповідні патчі:
- ISE/ISE-PIC 3.1 — виправлено у 3.1 Patch 12
- ISE/ISE-PIC 3.2 — виправлено у 3.2 Patch 11
- ISE/ISE-PIC 3.3 — виправлено у 3.3 Patch 12
- ISE/ISE-PIC 3.4 — виправлено у 3.4 Patch 7
- ISE/ISE-PIC 3.5 — виправлено у 3.5 Patch 4
Вразливість зачіпає ISE та ISE-PIC незалежно від конфігурації пристрою — це суттєво розширює поверхню атаки, оскільки не існує конфігураційного параметра, який би зменшував ризик.
Виявлення компрометації: чому локальних логів недостатньо
Cisco рекомендує перевіряти файл access.log на наявність підозрілих імен користувачів за допомогою команди:
admin#show logging application ise-kong/access.log | include dummyuser
Наявність будь-яких записів у виведенні цієї команди з великою ймовірністю вказує на шкідливу активність. У разі виявлення таких записів Cisco рекомендує перевстановити образ уражених вузлів і відновити конфігурацію з резервної копії.
Водночас тут виникає суттєва проблема виявлення, яку варто враховувати під час реагування. Cisco прямо попереджає, що зловмисники, які отримали привілеї root, можуть видаляти або приховувати індикатори компрометації на самому пристрої. Це означає, що чистий файл access.log не є достатньою підставою для висновку про відсутність компрометації. У розподілених розгортаннях ISE необхідно перевіряти журнали кожного вузла, а також корелювати дані із зовнішніми джерелами — журналами мережевого обладнання, міжмережевих екранів та систем моніторингу, які перебувають поза контролем зловмисника на скомпрометованому ISE-вузлі.
Масштаб вересневого оновлення та пріоритизація
CVE-2026-76460 було розкрито в межах масштабного оновлення безпеки Cisco 16 вересня 2026 року. За даними вихідного матеріалу, того ж дня було опубліковано 77 нових CVE, з яких 41 зачіпає ISE, а 28 — лінійку Secure Firewall. Ці цифри підтверджені лише вторинним джерелом і не підтверджені безпосередньо Cisco в публічних бюлетенях безпеки.
Серед інших розкритих вразливостей ISE — кілька груп із критичними оцінками CVSS:
- CVE-2026-76423 (CVSS 10.0) і пов’язані CVE-2026-76424 — CVE-2026-76428 — обхід автентифікації REST API, віддалене виконання коду, SQL injection та XXE-атаки
- CVE-2026-20176 (CVSS 9.9), CVE-2026-20211 і CVE-2026-20307 — віддалене виконання команд ОС (потрібні адміністративні облікові дані)
- CVE-2026-20130 і CVE-2026-20192 (обидва CVSS 10.0) — обхід автентифікації та авторизації, впровадження команд
Принципова відмінність CVE-2026-76460 від більшості інших розкритих вразливостей ISE полягає в тому, що вона не потребує автентифікації. Багато супутніх критичних вразливостей (наприклад, група CVE-2026-20176/20211/20307) передбачають наявність у зловмисника чинних адміністративних облікових даних. CVE-2026-76460 не має такого обмеження, що в поєднанні з підтвердженою активною експлуатацією та внесенням до CISA KEV робить її абсолютним пріоритетом для негайного встановлення патчів.
Варто враховувати, що межі зачеплених продуктів різняться між групами вразливостей. CVE-2026-76460 зачіпає і ISE, і ISE-PIC незалежно від конфігурації. Група CVE-2026-76423 — CVE-2026-76428 має змішане покриття: частина вразливостей зачіпає обидва продукти, частина — лише ISE. Група RCE-вразливостей (CVE-2026-20176 та ін.) зачіпає ISE, але не ISE-PIC. Під час планування встановлення патчів необхідно звірятися з конкретними бюлетенями безпеки для кожної групи.
Окремо варто зазначити, що Cisco використовує групові оцінки CVSS для «hardening»-релізів, де вказаний бал відображає максимальну потенційну серйозність найкритичнішої вразливості в межах групи CWE, а не кожної окремої вразливості в групі.
Зв’язок з іншими активно експлуатованими вразливостями Cisco
Розкриття CVE-2026-76460 відбулося через кілька днів після того, як Cisco повідомила про активну експлуатацію CVE-2026-76461 (CVSS 9.8) — критичної вразливості в AsyncOS Software для Cisco Secure Email Gateway. Ми вже розбирали цю вразливість у матеріалі CVE-2026-76461: SQL injection у Cisco Secure Email Gateway. Раніше у вересні Cisco також розкривала критичні вразливості в Nexus 9000 і IOS XR, про що ми писали раніше. Сукупність цих подій свідчить про інтенсивний період розкриття критичних вразливостей у продуктах Cisco.
Інформація щодо атрибуції атак, що експлуатують CVE-2026-76460, відсутня: Cisco не розкрила ні характер атак, ні зловмисників, що стоять за ними, ні масштаб кампанії.
Рекомендації щодо реагування
- Негайно встановіть патч до версій, зазначених у бюлетені безпеки Cisco. Тимчасових рішень не існує.
- До встановлення патча обмежте доступ до інтерфейсу керування ISE за допомогою списків контролю доступу інфраструктури (iACL), дозволивши лише необхідний трафік керування та контрольної площини.
- Перевірте всі вузли розподіленого розгортання ISE на наявність індикаторів компрометації, використовуючи вказану команду для аналізу
access.log. - Корелюйте з зовнішніми журналами — журналами міжмережевих екранів, мережевого обладнання та SIEM-систем, оскільки root-доступ дає змогу зловмиснику приховати сліди на самому пристрої.
- У разі виявлення компрометації перевстановіть образ уражених вузлів і відновіть конфігурацію з резервної копії.
CVE-2026-76460 — рідкісний випадок поєднання максимального бала CVSS, неавтентифікованого вектора атаки, підтвердженої активної експлуатації та відсутності тимчасових рішень. Організаціям, які використовують Cisco ISE або ISE-PIC будь-якої версії від 3.1 до 3.5, слід розглядати встановлення відповідного патча як завдання з найвищим пріоритетом і паралельно провести ретроспективний аналіз журналів, щоб виключити вже здійснену компрометацію.