CVE-2026-76460
Hitelesítés-megkerülés nyit utat a Cisco Identity Services Engine webes felügyeleti felületéhez (CVE-2026-76460)
A Cisco Identity Services Engine-ben kritikus, API-hitelesítést megkerülő sérülékenység van, amely hitelesítés nélküli távoli hozzáférést tesz lehetővé a webes felügyeleti felülethez. A CISA KEV és a Cisco PSIRT egyaránt megerősíti, hogy a sérülékenységet aktívan kihasználják. Alkalmazza a Cisco iACL-alapú kockázatcsökkentését, korlátozza a kitettséget, és frissítsen javított szoftverkiadásra.
Mi történt
A Cisco Identity Services Engine (ISE) egyik API-végpontja nem rendelkezik megfelelő hitelesítési ellenőrzésekkel. Az a hitelesítés nélküli támadó, aki eléri ezt a végpontot, speciálisan kialakított kérést küldhet, és megkerülheti a webes felügyeleti felület hitelesítését. A sérülékenység kritikus besorolású, CVSS 3.1 szerinti pontszáma 10. Hálózaton keresztül, alacsony támadási bonyolultsággal kihasználható, nem igényel jogosultságot és felhasználói beavatkozást, és nagy hatással van a bizalmasságra, az integritásra és a rendelkezésre állásra, megváltozott hatókörrel.
A CISA 2026. szeptember 16-án vette fel a CVE-2026-76460 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusba, 2026. szeptember 19-i határidővel. A CISA SSVC-értékelése szerint a kihasználás aktív és automatizálható, a technikai hatás pedig teljes. A Cisco PSIRT közlése szerint tudomása van a sérülékenység aktív kihasználásáról.
Kit érint
A Cisco a Cisco Identity Services Engine szoftver alábbi verzióit sorolja fel érintettként: 3.1.0 p8, 3.1.0 p9, 3.2.0 p7, 3.3 Patch 1, 3.3 Patch 2, 3.3 Patch 3, 3.3 Patch 4 és 3.4.0. A Cisco ISE Passive Identity Connector 3.4.0 és 3.5.0 verziója szintén érintett. Az ISE jellemzően házirend- és hozzáférés-szabályozó rendszerként működik, ezért a webes felügyeleti felület hitelesítésének megkerülése jelentős, a felügyeleti síkot érintő kitettséget jelent.
Mit kell most tenni
- Alkalmazza most a Cisco kockázatcsökkentő megoldását: használjon infrastrukturális hozzáférés-vezérlési listákat (iACL), hogy az érintett eszközhöz csak a szükséges felügyeleti és vezérlési síkba tartozó forgalom jusson el. A Cisco közlése szerint nincs olyan kerülő megoldás, amely ezt a sérülékenységet megszüntetné.
- Korlátozza az ISE és a Passive Identity Connector felügyeleti felületeinek hálózati kitettségét. A sérülékenység hitelesítő adatok nélkül, távolról kihasználható, ezért minden olyan érintett felületet, amely nem megbízható hálózatból elérhető, kitettként kell kezelni.
- Frissítsen javított szoftverkiadásra. A Cisco kifejezetten javasolja az ügyfeleknek, hogy javított szoftverkiadásra frissítsenek; a javított kiadások azonosítói az itt közölt adatokban nem szerepelnek, ezért a megfelelő kiadást a Cisco biztonsági közleményében ellenőrizze.
- Ha nem áll rendelkezésre javított szoftverkiadás, vagy nem alkalmazható elfogadható kockázatcsökkentő intézkedés, kövesse a CISA BOD 26-04 iránymutatását, beleértve a termék használatának beszüntetését ott, ahol nem állnak rendelkezésre kockázatcsökkentő intézkedések.
Hogyan észlelhető
A Cisco nem tett közzé a sérülékenységhez kapcsolódó konkrét kompromittálódásra utaló jeleket. Mivel a hiba megkerüli a webes felügyeleti felület hitelesítését, a csapatoknak át kell vizsgálniuk az érintett ISE- és Passive Identity Connector-példányokon a váratlan adminisztratív hozzáféréseket, és meg kell győződniük arról, hogy a felügyeleti felületek nem érhetők el nem megbízható hálózatokból.
A javításon túl
Ez egy hálózatból elérhető hitelesítés-megkerülés egy hozzáférés-szabályozó termékben, és a sérülékenység már szerepel a CISA Known Exploited Vulnerabilities katalógusában. A sérülékenység kihasználhatóságához az kell, hogy az ISE felügyeleti felülete rossz hálózatból elérhető legyen. A Virtuális CISO szolgáltatás segíthet feltárni a kitett felügyeleti síkokat és fontossági sorrendbe állítani a hibajavítást; az aktív kihasználásra reagáló szervezetek számára a Menedzselt kiberbiztonsági felügyelet észlelést és reagálást biztosít a kompromittálódás utáni támadói tevékenységre.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Identity Services Engine Software | 3.1.0 p8 3.1.0 p9 3.3 Patch 2 3.3 Patch 1 3.3 Patch 3 3.4.0 3.2.0 p7 3.3 Patch 4 | Még nincs javított verzió megadva |
| Cisco ISE Passive Identity Connector | 3.4.0 3.5.0 | Még nincs javított verzió megadva |