Cisco устраняет критическую 0-day в Identity Services Engine, уже используемую в атаках
Компания Cisco выпустила экстренные обновления для платформы Identity Services Engine (ISE) и её компонента ISE Passive Identity Connector (ISE-PIC), закрыв уязвимость максимального уровня опасности. По данным вендора, брешь уже активно эксплуатируется злоумышленниками.
ISE — это централизованная платформа управления политиками доступа: администраторы используют её для контроля конечных устройств, пользователей и подключений к сетевым ресурсам, в том числе при построении архитектуры Zero Trust. Именно поэтому компрометация такой системы особенно опасна.
В чём суть уязвимости
Ошибка, получившая идентификатор CVE-2026-76460, вызвана недостаточной проверкой аутентификации на одном из API-эндпоинтов. Удалённый злоумышленник может отправить специально сформированный запрос и обойти веб-интерфейс управления, получив несанкционированный доступ к устройству — причём вне зависимости от его конфигурации. Обходных решений (workaround) не существует, поэтому единственный способ защиты — установка исправленной версии ПО.
Cisco уточняет, что её команда реагирования на инциденты (PSIRT) зафиксировала факты активной эксплуатации. Исправления доступны для веток 3.1–3.5: соответствующие патчи перечислены в бюллетене (например, 3.4 Patch 7 и 3.5 Patch 4).
Что делать администраторам
Вендор опубликовал индикаторы компрометации и рекомендует проверить файлы access.log на всех узлах на предмет подозрительных имён пользователей. При обнаружении следов вредоносной активности Cisco «настоятельно» советует переустановить узлы с нуля и восстановить их из резервных копий. Также стоит сверить журналы межсетевых экранов и сети: получив выполнение команд с правами root, атакующие могут удалять следы своего присутствия, включая загрузки данных на внешние адреса.
Агентство CISA внесло уязвимость в каталог Known Exploited Vulnerabilities и предписало федеральным ведомствам США устранить её в трёхдневный срок — необычно жёсткий дедлайн.
Параллельно Cisco закрыла ещё одну критическую уязвимость обхода аутентификации (CVE-2026-76423) и пять других серьёзных проблем в ISE и ISE-PIC, однако их эксплуатация пока не зафиксирована.
ISE не впервые оказывается под ударом: в июле 2025 года злоумышленники использовали другую 0-day максимальной опасности (CVE-2025-20337) для удалённого выполнения кода и разворачивали веб-шелл IdentityAuditAction, замаскированный под легитимный компонент. За последние пять лет CISA пометила 99 уязвимостей в продуктах Cisco как активно эксплуатируемые, семь из которых применялись в атаках вымогателей.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.