Через два дня после того, как компания предупредила клиентов об активно эксплуатируемом шлюзе электронной почты нулевого дня, Cisco подтвердила, что целью атаки является еще одна уязвимость: CVE-2026-76460, ошибка обхода аутентификации в API Cisco Identity Services Engine (ISE). Cisco ISE — это платформа управления и политики доступа к сети на основе идентификации. Он проверяет личность подключающегося пользователя, профилирует устройства и проверяет уровень их безопасности, предоставляет пользователям правильный тип доступа и записывает все это. «[CVE-2026-76460] вызван недостаточным контролем аутентификации на конечной точке API», — пояснила Cisco. Отправив на него созданный запрос, удаленный злоумышленник, не прошедший проверку подлинности, может получить несанкционированный доступ к затронутому устройству, просто минуя веб-интерфейс управления. Как обычно, Cisco не раскрыла подробности наблюдаемых атак, но предоставила признаки компрометации. "Чтобы подтвердить любую попытку использования этой уязвимости, просмотрите файл access.log и найдите подозрительные имена пользователей. Наличие любой записи в выходных данных может указывать на вредоносную активность", - отметил поставщик. "Это следует сделать на каждом узле в развертывании. При подозрении на вредоносную активность настоятельно рекомендуется повторно создать образ затронутых узлов и при необходимости восстановить их из резервной копии конфигурации". А поскольку злоумышленники могут использовать полученный доступ для удаления журналов решения, защитникам следует также «перекрестно проверить сетевые журналы и журналы брандмауэра за пределами затронутого устройства, чтобы выявить любую потенциально подозрительную активность, включая, помимо прочего, неожиданные загрузки, инициированные с затронутого устройства на внешние IP-адреса, или загрузки с вредоносных IP-адресов». CVE-2026-76460 влияет на Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC), выпуски с 3.0 по 3.5. Клиентам было рекомендовано выполнить обновление до первой фиксированной версии — 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 или 3.5 Patch 4 — поскольку не существует обходных путей, устраняющих эту уязвимость.
Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/17/cisco-ise-vulnerability-exploited-cve-2026-76460/
Комментарии