Ad
Угрозы

Cisco ISE атакуют через критическую уязвимость без пароля

Маша Даровская
By Маша Даровская , IT-редактор и автор
Cisco ISE атакуют через критическую уязвимость без пароля
Обложка © Anonhaven

Cisco выпустила экстренное исправление для критической уязвимости CVE-2026-76460 в Identity Services Engine. Уязвимость получила максимальные 10 баллов из 10 по CVSS и уже используется в реальных атаках. Для эксплуатации не нужна учетная запись: удаленный атакующий может отправить специально сформированный запрос к API и обойти аутентификацию.

Проблема затрагивает Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от конфигурации. ISE используется в корпоративных сетях для проверки пользователей и устройств и применения правил доступа к сетевым ресурсам.

Исправления Cisco опубликовала 16 сентября 2026 года. Полноценного временного решения нет, а компания уже подтвердила эксплуатацию уязвимости.

CVE-2026-76460 находится в API Cisco ISE. Причина — недостаточный контроль аутентификации на одном из его адресов. Атакующему достаточно отправить специально подготовленный запрос. Успешная эксплуатация позволяет получить несанкционированный доступ к устройству в обход веб-интерфейса управления.

Вектор CVSS отражает опасность уязвимости: атака проводится по сети, ее сложность считается низкой, предварительные права и действия пользователя не требуются. Возможное воздействие на конфиденциальность, целостность и доступность системы оценивается как высокое.

Cisco не публикует адрес уязвимого метода API и детали эксплуатации. Это особенно важно сейчас, когда атаки уже подтверждены.

CVE-2026-76460 обнаружили не во время планового аудита кода. Проблема всплыла при расследовании обращения в Cisco Technical Assistance Center — службу технической поддержки производителя.

После проверки Cisco Product Security Incident Response Team подтвердила активную эксплуатацию уязвимости. Компания пока не раскрывает, кто проводит атаки, сколько организаций пострадало и когда началась эксплуатация.

Из опубликованных данных также нельзя сделать вывод о конкретной группировке или кампании. Cisco не сообщала о применяемом вредоносном ПО и не описывала действия атакующих после первоначального доступа.

Обходом страницы входа последствия не ограничиваются. Cisco предупреждает, что после успешной эксплуатации злоумышленник может получить возможность выполнять команды с правами root. Это максимальный уровень привилегий в системе.

Для расследования это создает отдельную проблему. Имея root-доступ, атакующий способен удалить или скрыть следы проникновения. Поэтому отсутствие подозрительных событий в локальных журналах еще не доказывает, что узел не был скомпрометирован.

Cisco рекомендует сверять данные ISE с журналами, которые хранятся за пределами подозрительного устройства: логами межсетевых экранов и сетевой инфраструктуры. Среди признаков, требующих внимания, компания называет неожиданные загрузки данных с ISE на внешние адреса и скачивание файлов с вредоносных или неизвестных узлов.

Для поиска следов попыток эксплуатации компания советует изучить ise-kong/access.log. Если ISE развернут в распределенной конфигурации, проверять нужно каждый узел.

В бюллетене Cisco приводит команду поиска строки dummyuser как пример того, как обнаруживать подозрительные имена пользователей:

admin#show logging application ise-kong/access.log | include dummyuser

dummyuser приведен как пример, а не как уникальный индикатор всех атак через CVE-2026-76460. Cisco прямо называет этот способ проверки неисчерпывающим.

Дополнительные журналы API Gateway можно получить из пакета диагностических данных ISE. Компания рекомендует искать подозрительные записи во всех узлах установки.

Если появляются основания считать систему взломанной, Cisco советует заново развернуть затронутые узлы из чистого образа и при необходимости восстановить конфигурацию из резервной копии. Простая установка патча в уже захваченной системе не гарантирует удаление последствий атаки.

Cisco не предлагает настройки, которая полностью закрывает CVE-2026-76460 без обновления.

В качестве временного снижения риска можно использовать инфраструктурные списки контроля доступа — iACL. Они должны пропускать к устройству только действительно необходимый управляющий и служебный трафик.

Компания отдельно отмечает, что такая мера не заменяет обновление. Для устранения самой уязвимости нужно установить исправленный выпуск.

Для ветки ISE 3.1 исправление вошло в Patch 12, для 3.2 — в Patch 11, для 3.3 — в Patch 12, для 3.4 — в Patch 7, для 3.5 — в Patch 4.

Cisco ISE 3.0 уже вышел из периода сопровождения программного обеспечения. Владельцам этой версии компания рекомендует переходить на поддерживаемый выпуск с исправлением.

Американское Агентство по кибербезопасности и защите инфраструктуры внесло CVE-2026-76460 в каталог Known Exploited Vulnerabilities 16 сентября. Для федеральных гражданских ведомств США срок устранения проблемы установили на 19 сентября — фактически на обновление дали три дня. BleepingComputer связывает столь короткий срок с подтвержденной эксплуатацией критической уязвимости.

CVE-2026-76460 вышла одновременно с большой серией исправлений для Cisco ISE. Среди них есть еще одна уязвимость с оценкой CVSS 10.0 — CVE-2026-76423. Она входит в отдельный набор из шести проблем, позволяющих в разных сценариях обходить аутентификацию REST API, выполнять код, проводить SQL-инъекции и атаки через внешние сущности XML.

Для CVE-2026-76423 и остальных уязвимостей из этого бюллетеня Cisco на момент публикации не видела признаков злонамеренной эксплуатации.

Еще три сентябрьские уязвимости — CVE-2026-20176, CVE-2026-20211 и CVE-2026-20307 — позволяют пользователю с действующими административными учетными данными выполнять команды в операционной системе ISE. Максимальная оценка в этой группе достигает 9,9 балла. Cisco также не сообщала об их эксплуатации в атаках.

Вопросы и ответы

Что такое CVE-2026-76460?

Критическая уязвимость обхода аутентификации в API Cisco Identity Services Engine и Cisco ISE-PIC. Она получила 10 баллов из 10 по CVSS и позволяет атаковать устройство удаленно без учетной записи и действий пользователя.

Уязвимость уже используют в атаках?

Да. Cisco PSIRT подтверждает активную эксплуатацию. Компания пока не раскрывает число пострадавших организаций, атакующую группировку и подробности кампании.

Можно ли закрыть дыру настройками?

Полностью — нет. Cisco не предлагает обходного решения. Временно можно ограничить управляющий и служебный трафик с помощью iACL, но сама уязвимость устраняется обновлением.

Какие версии содержат исправление?

ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Для ISE 3.0 Cisco рекомендует переход на поддерживаемую версию.

Что дает успешная атака?

Первоначально уязвимость позволяет обойти аутентификацию. Cisco предупреждает, что после успешной эксплуатации атакующий может добиться выполнения команд с правами root.

dummyuser — это имя, которым пользуются атакующие?

Не обязательно. Cisco приводит dummyuser как пример строки для поиска подозрительного имени в access.log. Это не универсальный индикатор всех атак.

Почему Cisco советует переустанавливать узел?

Root-доступ позволяет атакующему менять систему и скрывать следы. При подозрении на компрометацию Cisco рекомендует заново создать затронутый узел и восстановить конфигурацию из резервной копии.

Это единственная критическая уязвимость в сентябрьском обновлении ISE?

Нет. 16 сентября Cisco закрыла большую группу уязвимостей. Среди них есть отдельная CVE-2026-76423 с оценкой 10.0 и несколько проблем удаленного выполнения команд. Признаки активной эксплуатации компания подтвердила именно для CVE-2026-76460.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.