Cisco Zero-Day освещает проблемы аутентификации конечных точек API

«Отсутствие аутентификации для конечных точек API — это общеотраслевая проблема», — рассказал Dark Reading Йоханнес Ульрих, основатель SANS Internet Storm Center. Теоретически каждый запрос к конечной точке API должен быть должным образом аутентифицирован и иметь контроль доступа. Однако это не всегда происходит. «В некоторых случаях API-интерфейсы, которые раньше были недоступны напрямую, становятся доступными, и в процессе этого игнорируется надлежащая аутентификация и контроль доступа», — говорит Ульрих. «Это легко происходит, поскольку для поддержки более современных интерфейсов веб-приложений предоставляются более обширные API». CVE-2026-76460 особенно опасен по нескольким причинам. Во-первых, успешная эксплуатация позволяет злоумышленнику получить root-права и выполнять команды на уязвимых экземплярах без необходимости аутентификации или взаимодействия с пользователем. Во-вторых, что более важно, объясняет Ульрих, ISE сам по себе используется другими API-интерфейсами Cisco для аутентификации и контроля доступа. Таким образом, злоумышленник, скомпрометировавший ISE, может отключить решение и получить доступ к различным сетям или выдать себя за другие хосты. По его словам, это может привести к дополнительным компрометациям, поскольку теперь приложения могут полагаться на решения по управлению доступом, принимаемые скомпрометированной платформой ISE. «Короче говоря, это похоже на замену охранника здания самозванцем, позволяющим злоумышленникам проникать внутрь по поддельным удостоверениям личности», — говорит Ульрих. «Сотрудники внутри здания будут доверять этим удостоверениям личности, потому что считают, что их проверил охранник на входе».


Источник: Dark Reading — https://www.darkreading.com/vulnerabilities-threats/cisco-zero-day-api-endpoint-authentication-issues

Комментарии