CVE-2026-76423 CVE-2026-76425 CVE-2026-76424 CVE-2026-76426 CVE-2026-76427 CVE-2026-76428
Cisco ISE REST API hitelesítés megkerülése hitelesítés nélküli adminisztratív hozzáférést ad (CVE-2026-76423)
A Cisco ISE-t és az ISE-PIC-et több sérülékenység érinti, köztük a CVE-2026-76423 azonosítójú, hitelesítés nélkül kihasználható REST API-s hitelesítésmegkerülést, amelynek CVSS-pontszáma 10. A javítások elérhetők; telepítse a Cisco javított szoftverét, és korlátozza a kitettséget.
Mi történt
A Cisco biztonsági közleménye hat sérülékenységet dokumentál. A legsúlyosabb, a CVE-2026-76423, a Cisco ISE és a Cisco ISE-PIC REST API-ját érinti. A REST API hitelesítés nélkül érhető el a hálózaton keresztül, mert a kitett szolgáltatás jogosultságellenőrzése nem elégséges. Az API-t elérő távoli támadó speciálisan kialakított HTTP-kérést küldhet, amellyel adminisztratív hozzáférést szerezhet, így olvashatja és módosíthatja az ISE konfigurációját és az identitásadatokat. A CVSS 3.1 szerinti pontszám 10, magas bizalmassági és integritási hatással, korlátozott rendelkezésre állási hatással.
A többi sérülékenység érvényes adminisztratív fiókot igényel. A CVE-2026-76424 lehetővé teszi, hogy egy hitelesített távoli támadó a REST API-n keresztül tetszőleges helyre töltsön fel vagy másoljon fájlokat, és root jogosultsággal parancsokat hajtson végre. A CVE-2026-76425 és a CVE-2026-76426 SQL-beszúrási probléma az API-kban; az előbbi adatbázis-tartalmat olvashat, és kiszolgálóoldali kéréshamisítást hajthat végre, az utóbbi pedig a monitoring-adatbázist olvassa. A CVE-2026-76428 további SQL-beszúrás, amely a munkamenet-adatbázist érinti, a CVE-2026-76427 pedig XML külső entitással (XXE) kapcsolatos probléma az offline profiler adatbetáplálásában, amely tetszőleges fájlok olvasását és belső rendszerek felé irányuló kérések küldését teszi lehetővé.
A Cisco PSIRT közölte, hogy nincs tudomása e sérülékenységek nyilvános bejelentéséről vagy rosszindulatú kihasználásáról, és azok nem szerepelnek a CISA KEV listáján. A legsúlyosabb probléma azonban hitelesítő adatok nélkül, távolról elérhető, így az API-t elérő támadónak nincs szüksége felhasználói interakcióra vagy korábbi hozzáférésre.
Kit érint
Érintett verziók: Cisco Identity Services Engine Software 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 és 3.2.0 p1. Cisco ISE Passive Identity Connector 3.1.0, 3.2.0, 3.3.0, 3.4.0 és 3.5.0. Nem minden sérülékenység érinti mindkét terméket, ezért ellenőrizze a Cisco biztonsági közleményében, hogy az adott sérülékenység hogyan érinti az Ön telepítését.
Mit kell most tenni
- Tekintse át a Cisco biztonsági közlemény tartalmát a saját verziójára vonatkozóan, és telepítse a Cisco által kiadott javított szoftvert.
- A Cisco szerint ezekre a sérülékenységekre nincs kerülő megoldás, ezért az elsődleges kockázatcsökkentés a javítások telepítése.
- A javítás befejezéséig korlátozza a Cisco ISE REST API és a felügyeleti interfészek elérhetőségét, hogy azok csak megbízható adminisztratív hálózatokból legyenek elérhetők. Ha a REST API-ra nincs szükség, tiltsa le, vagy tűzfallal korlátozza az elérését.
Hogyan észlelhető
Mivel a kritikus probléma csak egy kitett REST API-porton keresztül érhető el, vegye számba az ISE REST API-t és a felügyeleti interfészeket, és győződjön meg arról, hogy nem érhetők el nem megbízható hálózati szegmensekből.
A javításon túl
Ennek a legsúlyosabb problémának a belépési pontja egy hitelesítő adatok nélkül elérhető, kitett szolgáltatás – pontosan az a fajta kitettség, amelynek felderítésére a Virtuális CISO szolgáltatás (vCISO) szolgál. Ha a javítás előtt adminisztratív hozzáférést szereznek, az ebből fakadó jogosultsági visszaélés és parancsvégrehajtás olyan tevékenység, amelyet a Menedzselt kiberbiztonsági felügyelet (MDR) feladata észlelni és eszkalálni. Először telepítse a javítást, majd vegye fel a Cisco ISE-t a kitettségi leltárba és az észlelési körbe.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76423 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76423 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-76425 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76424 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76426 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76426 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-76427 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76427 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |
| CVE-2026-76428 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Még nincs javított verzió megadva |
| CVE-2026-76428 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Még nincs javított verzió megadva |