Cisco устраняет критическую 0-day в Identity Services Engine, уже используемую в атаках

· Безопасность
Уязвимость CVE-2026-76460 позволяет обойти аутентификацию через API и получить доступ к устройству без учётных данных. Cisco и CISA настоятельно требуют немедленно установить обновления.

cover.svg

Компания Cisco выпустила экстренные обновления для платформы Identity Services Engine (ISE) и её компонента ISE Passive Identity Connector (ISE-PIC), закрыв уязвимость максимального уровня опасности. По данным вендора, брешь уже активно эксплуатируется злоумышленниками.

ISE — это централизованная платформа управления политиками доступа: администраторы используют её для контроля конечных устройств, пользователей и подключений к сетевым ресурсам, в том числе при построении архитектуры Zero Trust. Именно поэтому компрометация такой системы особенно опасна.

В чём суть уязвимости

Ошибка, получившая идентификатор CVE-2026-76460, вызвана недостаточной проверкой аутентификации на одном из API-эндпоинтов. Удалённый злоумышленник может отправить специально сформированный запрос и обойти веб-интерфейс управления, получив несанкционированный доступ к устройству — причём вне зависимости от его конфигурации. Обходных решений (workaround) не существует, поэтому единственный способ защиты — установка исправленной версии ПО.

Cisco уточняет, что её команда реагирования на инциденты (PSIRT) зафиксировала факты активной эксплуатации. Исправления доступны для веток 3.1–3.5: соответствующие патчи перечислены в бюллетене (например, 3.4 Patch 7 и 3.5 Patch 4).

Что делать администраторам

Вендор опубликовал индикаторы компрометации и рекомендует проверить файлы access.log на всех узлах на предмет подозрительных имён пользователей. При обнаружении следов вредоносной активности Cisco «настоятельно» советует переустановить узлы с нуля и восстановить их из резервных копий. Также стоит сверить журналы межсетевых экранов и сети: получив выполнение команд с правами root, атакующие могут удалять следы своего присутствия, включая загрузки данных на внешние адреса.

Агентство CISA внесло уязвимость в каталог Known Exploited Vulnerabilities и предписало федеральным ведомствам США устранить её в трёхдневный срок — необычно жёсткий дедлайн.

Параллельно Cisco закрыла ещё одну критическую уязвимость обхода аутентификации (CVE-2026-76423) и пять других серьёзных проблем в ISE и ISE-PIC, однако их эксплуатация пока не зафиксирована.

ISE не впервые оказывается под ударом: в июле 2025 года злоумышленники использовали другую 0-day максимальной опасности (CVE-2025-20337) для удалённого выполнения кода и разворачивали веб-шелл IdentityAuditAction, замаскированный под легитимный компонент. За последние пять лет CISA пометила 99 уязвимостей в продуктах Cisco как активно эксплуатируемые, семь из которых применялись в атаках вымогателей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.