Ugrás a tartalomra

CVE-2026-76460

Hitelesítés-megkerülés nyit utat a Cisco Identity Services Engine webes felügyeleti felületéhez (CVE-2026-76460)

Kritikus 10.0 KEV Gyártó: Cisco Közzétéve

A Cisco Identity Services Engine-ben kritikus, API-hitelesítést megkerülő sérülékenység van, amely hitelesítés nélküli távoli hozzáférést tesz lehetővé a webes felügyeleti felülethez. A CISA KEV és a Cisco PSIRT egyaránt megerősíti, hogy a sérülékenységet aktívan kihasználják. Alkalmazza a Cisco iACL-alapú kockázatcsökkentését, korlátozza a kitettséget, és frissítsen javított szoftverkiadásra.

Mi történt

A Cisco Identity Services Engine (ISE) egyik API-végpontja nem rendelkezik megfelelő hitelesítési ellenőrzésekkel. Az a hitelesítés nélküli támadó, aki eléri ezt a végpontot, speciálisan kialakított kérést küldhet, és megkerülheti a webes felügyeleti felület hitelesítését. A sérülékenység kritikus besorolású, CVSS 3.1 szerinti pontszáma 10. Hálózaton keresztül, alacsony támadási bonyolultsággal kihasználható, nem igényel jogosultságot és felhasználói beavatkozást, és nagy hatással van a bizalmasságra, az integritásra és a rendelkezésre állásra, megváltozott hatókörrel.

A CISA 2026. szeptember 16-án vette fel a CVE-2026-76460 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusba, 2026. szeptember 19-i határidővel. A CISA SSVC-értékelése szerint a kihasználás aktív és automatizálható, a technikai hatás pedig teljes. A Cisco PSIRT közlése szerint tudomása van a sérülékenység aktív kihasználásáról.

Kit érint

A Cisco a Cisco Identity Services Engine szoftver alábbi verzióit sorolja fel érintettként: 3.1.0 p8, 3.1.0 p9, 3.2.0 p7, 3.3 Patch 1, 3.3 Patch 2, 3.3 Patch 3, 3.3 Patch 4 és 3.4.0. A Cisco ISE Passive Identity Connector 3.4.0 és 3.5.0 verziója szintén érintett. Az ISE jellemzően házirend- és hozzáférés-szabályozó rendszerként működik, ezért a webes felügyeleti felület hitelesítésének megkerülése jelentős, a felügyeleti síkot érintő kitettséget jelent.

Mit kell most tenni

  1. Alkalmazza most a Cisco kockázatcsökkentő megoldását: használjon infrastrukturális hozzáférés-vezérlési listákat (iACL), hogy az érintett eszközhöz csak a szükséges felügyeleti és vezérlési síkba tartozó forgalom jusson el. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezt a sérülékenységet megszüntetné.
  2. Korlátozza az ISE és a Passive Identity Connector felügyeleti felületeinek hálózati kitettségét. A sérülékenység hitelesítő adatok nélkül, távolról kihasználható, ezért minden olyan érintett felületet, amely nem megbízható hálózatból elérhető, kitettként kell kezelni.
  3. Frissítsen javított szoftverkiadásra. A Cisco kifejezetten javasolja az ügyfeleknek, hogy javított szoftverkiadásra frissítsenek; a javított kiadások azonosítói az itt közölt adatokban nem szerepelnek, ezért a megfelelő kiadást a Cisco biztonsági közleményében ellenőrizze.
  4. Ha nem áll rendelkezésre javított szoftverkiadás, vagy nem alkalmazható elfogadható kockázatcsökkentő intézkedés, kövesse a CISA BOD 26-04 iránymutatását, beleértve a termék használatának beszüntetését ott, ahol nem állnak rendelkezésre kockázatcsökkentő intézkedések.

Hogyan észlelhető

A Cisco nem tett közzé a sérülékenységhez kapcsolódó konkrét kompromittálódásra utaló jeleket. Mivel a hiba megkerüli a webes felügyeleti felület hitelesítését, a csapatoknak át kell vizsgálniuk az érintett ISE- és Passive Identity Connector-példányokon a váratlan adminisztratív hozzáféréseket, és meg kell győződniük arról, hogy a felügyeleti felületek nem érhetők el nem megbízható hálózatokból.

A javításon túl

Ez egy hálózatból elérhető hitelesítés-megkerülés egy hozzáférés-szabályozó termékben, és a sérülékenység már szerepel a CISA Known Exploited Vulnerabilities katalógusában. A sérülékenység kihasználhatóságához az kell, hogy az ISE felügyeleti felülete rossz hálózatból elérhető legyen. A Virtuális CISO szolgáltatás segíthet feltárni a kitett felügyeleti síkokat és fontossági sorrendbe állítani a hibajavítást; az aktív kihasználásra reagáló szervezetek számára a Menedzselt kiberbiztonsági felügyelet észlelést és reagálást biztosít a kompromittálódás utáni támadói tevékenységre.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco Identity Services Engine Software3.1.0 p8
3.1.0 p9
3.3 Patch 2
3.3 Patch 1
3.3 Patch 3
3.4.0
3.2.0 p7
3.3 Patch 4
Még nincs javított verzió megadva
Cisco ISE Passive Identity Connector3.4.0
3.5.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.