CVE-2026-76460

Cisco Identity Services Engine

КРИТИЧЕСКИЙ

Вероятность (EPSS) 14.0%
Тяжесть (CVSS) CVSS 10.0
Дата обнаружения

2026-09-16

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Официальное описание

Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) contain an incorrect use of privileged APIs vulnerability that could allow an unauthenticated, remote attacker to gain unauthorized access to the affected device by bypassing the web-based management interface.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-76460 представляет собой критическую уязвимость в Cisco Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC), связанную с некорректным использованием привилегированных API. Ошибка позволяет неавторизованному удаленному злоумышленнику обойти механизмы аутентификации веб-интерфейса управления. Эксплуатация уязвимости дает возможность получить несанкционированный доступ к устройству с высокими привилегиями, что ставит под угрозу конфиденциальность и целостность всей инфраструктуры управления доступом.

Как исправить

Основным способом устранения является обновление программного обеспечения до версий, в которых данная уязвимость исправлена.

  1. Определите текущую версию системы в консоли:
show version

  1. Загрузите соответствующий Patch или Release с официального портала Cisco Software Central.

  2. Установите исправление через CLI (для примера с локального диска):

patch install <patch_file_name> repository <repository_name>

  1. Если требуется полное обновление образа (Upgrade), следуйте стандартной процедуре через GUI (Administration > System > Upgrade) или CLI:
application upgrade <bundle_name> <repository_name>

  1. После установки проверьте статус сервисов и убедитесь, что патч применен:
show application status ise

Временные меры

Если немедленное обновление невозможно, необходимо минимизировать векторы атаки:

  1. Ограничьте доступ к веб-интерфейсу управления (TCP/443) с помощью списков контроля доступа (ACL) на сетевом уровне, разрешив подключения только из доверенных сегментов сети (Management VLAN).

  2. Настройте IP Access Control List непосредственно на Cisco ISE для ограничения доступа к портам администрирования:

ip access-list RESTRICT_MGMT permit tcp <trusted_admin_subnet> <wildcard_mask> any eq 443

  1. Включите и настройте внешнее логирование на удаленный Syslog-сервер или SIEM для мониторинга аномальных попыток доступа к API и веб-консоли.

  2. Отключите неиспользуемые сервисы и интерфейсы, если они не требуются для текущих бизнес-процессов.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!