Cisco opravilo kritickú chybu CVE-2026-76460 v ISE, útoky už prebiehajú

Cisco vydalo opravy kritickej chyby CVE-2026-76460 v systémoch ISE a ISE-PIC. Cisco informuje o jej aktívnom zneužívaní, zatiaľ čo CISA ju 16. septembra 2026 zaradila do katalógu KEV.

CVE-2026-76460 je kritická zraniteľnosť obídenia autentifikácie v API produktov Cisco Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC). Cisco pre ňu vydalo opravy a informuje o jej aktívnom zneužívaní. Americká agentúra CISA chybu 16. septembra 2026 zaradila do katalógu Known Exploited Vulnerabilities (KEV).

Chyba má maximálne hodnotenie CVSS 10.0. Neautentizovaný vzdialený útočník môže poslať upravenú požiadavku na zraniteľné API a získať neoprávnený prístup obídením webového administračného rozhrania. Podľa Cisca nie je potrebná interakcia používateľa.

CVE-2026-76460 zasahuje ISE aj ISE-PIC

Zraniteľnosť sa týka Cisco ISE aj Cisco ISE-PIC bez ohľadu na konfiguráciu zariadenia. Ide o platformy používané na správu sieťovej identity, preto Cisco odporúča nasadenie príslušnej opravy prioritne, najmä ak je administračné rozhranie exponované alebo nedostatočne segmentované.

Cisco PSIRT uvádza, že má informácie o aktívnom zneužívaní chyby. CISA ju 16. septembra 2026 zaradila do katalógu KEV. CISA organizáciám odporúča postupovať podľa pokynov výrobcu a pravidiel prioritizácie opráv.

Verejne však nie sú známe podrobnosti o rozsahu aktivity. Cisco ani CISA neuviedli identitu útočníkov, počet zasiahnutých organizácií, konkrétne kampane ani počet incidentov.

Dostupné opravy a dočasné obmedzenie prístupu

Cisco sprístupnilo opravy pre tieto vydania:

  • ISE/ISE-PIC 3.1 Patch 12,
  • ISE/ISE-PIC 3.2 Patch 11,
  • ISE/ISE-PIC 3.3 Patch 12,
  • ISE/ISE-PIC 3.4 Patch 7,
  • ISE/ISE-PIC 3.5 Patch 4.

Pre CVE-2026-76460 nie je dostupný workaround. Cisco ako dočasné zmiernenie odporúča použiť iACL, teda infraštruktúrne zoznamy riadenia prístupu, ktoré obmedzia prístup k riadiacej rovine len na nevyhnutnú komunikáciu. Nejde však o náhradu opravy.

Organizácie by mali overiť používané verzie ISE a ISE-PIC, nasadiť zodpovedajúci patch a skontrolovať logy zariadení aj externé sieťové záznamy na možné neobvyklé požiadavky smerujúce na administračné API.

Možný rozsah prístupu po zneužití

Cisco upozorňuje, že po úspešnom zneužití môže útočník potenciálne získať možnosť vykonávať príkazy s právami root. Verejne dostupné informácie však nepotvrdzujú, že k takémuto vykonávaniu príkazov došlo pri každom známom prípade zneužitia.

Ďalšie informácie môžu priniesť aktualizované bezpečnostné upozornenia Cisco vrátane prípadných indikátorov kompromitácie. Dôležité bude tiež sledovať zverejnenie technických detailov, exploitov alebo potvrdených incidentov od organizácií a bezpečnostných agentúr.

Zdroje

  • Cisco Security Advisory – Potvrdzuje povahu chyby, CVSS 10.0, zasiahnuté produkty a verzie, dostupné opravy, absenciu workaroundu, mitigáciu iACL aj aktívne zneužívanie podľa Cisco PSIRT.
  • CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-76460 do katalógu CISA KEV a požiadavku postupovať podľa pokynov výrobcu a federálnych pravidiel prioritizácie opráv.

Overené a aktualizované: 17. 09. 2026 06:21

Zdieľanie