Сигурност

Редакция Overclock.bg ·

Cisco: активно атакуван нулев ден в ISE с CVSS 10

Cisco: активно атакуван нулев ден в ISE с CVSS 10

Cisco пусна извънредни поправки за нулев ден в Identity Services Engine (ISE), който вече се използва в реални атаки. Пропускът е заведен като CVE-2026-76460 и е оценен с максималните 10.0 по CVSS — рядка стойност, която означава отдалечена експлоатация без автентикация и пълна компрометация на устройството. Американската агенция CISA добави уязвимостта в каталога си с активно експлоатирани пропуски на 16 септември и даде на федералните ведомства три дни да я закърпят.

Какво точно позволява пропускът

Проблемът е в API endpoint на ISE, който не прилага достатъчен контрол на автентикацията. Формулировката на Cisco е пределно ясна:

„An attacker could exploit this vulnerability by sending a crafted request to an affected API endpoint.”

Тоест достатъчна е една специално подготвена заявка. Няма нужда от валидни данни за вход, няма нужда от предварителен достъп до мрежата отвътре, а според Cisco всички конфигурации на устройството са засегнати — няма настройка, която да ви спаси.

Оттам нататък нещата стават неприятни. Успешната експлоатация позволява изпълнение на команди с root права, което на практика предава целия уред на нападателя. Именно затова SecurityWeek подчертава най-опасната последица: с root достъп атакуващият може да изтрие или скрие следите от собственото си присъствие.

Cisco PSIRT потвърди, че „е наясно с активна експлоатация на тази уязвимост” — стандартната формулировка, с която компанията признава, че атаките са започнали преди пача.

Защо ISE е толкова примамлива цел

Identity Services Engine не е обикновен сървър. Той е централният контрол на мрежовия достъп в корпоративните инфраструктури — решава кой потребител и кое устройство да се пусне в мрежата през кабел, Wi-Fi или VPN, профилира IoT и OT крайни точки и налага сегментация. Cisco рекламира платформата с поддръжка до 2 милиона едновременни крайни точки.

Компрометирането на такъв уред не е един превзет сървър, а ключът към политиките за достъп на цялата организация. Точно това прави разликата между „критичен пропуск” и „спешен случай”.

Кои версии са засегнати и какво да инсталирате

Уязвими са както ISE, така и ISE Passive Identity Connector (ISE-PIC). Cisco издаде поправки за всички поддържани клонове:

КлонПоправена версия
ISE / ISE-PIC 3.1Patch 12
ISE / ISE-PIC 3.2Patch 11
ISE / ISE-PIC 3.3Patch 12
ISE / ISE-PIC 3.4Patch 7
ISE / ISE-PIC 3.5Patch 4

Заобиколни решения няма. Единственият вариант е ъпгрейд.

Внимание

Ако администрирате ISE, приемете, че устройството може вече да е компрометирано. Cisco съветва да проверите access.log на всеки възел от инсталацията за непознати потребителски имена и да сверите мрежовите и защитностенните логове извън засегнатия уред за неочаквани качвания и сваляния. При намерена зловредна активност се налага преинсталация на възела и възстановяване от резервно копие на конфигурацията.

Не е сам — девет CVE наведнъж

CVE-2026-76460 дойде като част от пакет от девет уязвимости в ISE, обявени едновременно. Сред тях има още един пропуск с максимални 10.0: CVE-2026-76423, също заобикаляне на автентикацията през REST API, закърпен в същия ден. До него стои CVE-2026-76424 — произволен достъп до файлове, който води до отдалечено изпълнение на код.

Другите две по-сериозни са CVE-2026-20305 (командна инжекция в диагностичните инструменти) и CVE-2026-20306 (командна инжекция в REST API), и двете с оценка 9.1 и докладвани от изследователите на STAR Labs SG. Те изискват автентикация, но позволяват повишаване на правата до root. Cisco не е установила експлоатация за тях към момента.

Това не е първият път, в който ISE попада под прицел. През юли 2025 г. нападатели използваха друг нулев ден в платформата (CVE-2025-20337) и оставяха web shell на име IdentityAuditAction, маскиран като легитимен компонент на системата.

Контекст: септември е тежък месец за нулевите дни

Случаят се вписва в нездравословно натоварена седмица. Преди дни Google закърпи активно експлоатиран нулев ден в модема на Pixel, а Volexity разкри веригата GRIMWEDGE с нулеви дни в Chrome и ядрото на Windows. Общото между тези случаи е, че поправката идва след, а не преди атаките.

Устройствата за мрежов достъп са особено привлекателни за групи с добро финансиране: те стоят на ръба на мрежата, често са изложени към интернет заради управляващия интерфейс и рядко се обновяват толкова агресивно, колкото работните станции.

Заключение

Оценка 10.0 по CVSS, активна експлоатация, root достъп и три дни срок от CISA — комбинацията не оставя място за отлагане. Ако в организацията ви работи Cisco ISE или ISE-PIC, ъпгрейдът до съответния пач е задача за днес, а не за следващия планиран прозорец за поддръжка. И понеже пропускът е бил използван преди поправката, самото обновяване не е достатъчно: проверката за следи от компрометация е втората половина от работата. Пълните подробности са в материала на BleepingComputer, който пръв обобщи случая.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още