Cisco выпустила обновления безопасности для устранения максимально серьезной уязвимости Identity Services Engine, которую злоумышленники активно используют. [...] Cisco ISE — это централизованная платформа политик, которую ИТ-администраторы используют для управления конечными точками, пользователями и доступом устройств к сетевым ресурсам, часто при применении моделей безопасности с нулевым доверием. Уязвимость безопасности (отслеживаемая как CVE-2026-76460) позволяет удаленным злоумышленникам обходить аутентификацию, используя слабость API Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от конфигурации. «Эта уязвимость связана с недостаточным контролем аутентификации на конечной точке API. Злоумышленник может воспользоваться этой уязвимостью, отправив созданный запрос на уязвимую конечную точку API», — пояснили в компании. «Успешный эксплойт может позволить злоумышленнику получить несанкционированный доступ к зараженному устройству в обход веб-интерфейса управления». В среду Cisco также предупредила клиентов о необходимости защитить свои системы, поскольку ее группа реагирования на инциденты безопасности продуктов (PSIRT) пометила CVE-2026-76460 как активно эксплуатируемую. «Компании Cisco PSIRT известно об активном использовании этой уязвимости. Cisco настоятельно рекомендует клиентам перейти на фиксированную версию программного обеспечения, чтобы устранить эту уязвимость». Поскольку обходных путей не существует, применение обновлений безопасности является единственным рекомендуемым способом защиты сетей от продолжающихся атак. Cisco поделилась индикаторами компрометации и посоветовала группам безопасности искать подозрительные имена пользователей в файлах access.log на каждом узле, а также «настоятельно» рекомендовала повторно создать образы узлов и восстановить их из резервных копий в случае подозрения на вредоносную активность. Администраторам также следует перепроверить журналы брандмауэра и сети на наличие признаков подозрительной активности (включая загрузки и выгрузки с внешних или вредоносных IP-адресов и на них), поскольку злоумышленники могут удалить доказательства эксплуатации после получения выполнения команды с привилегиями root.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/
Комментарии