CVE-2026-76460
Cisco Identity Services Engine
2026-09-16
Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) contain an incorrect use of privileged APIs vulnerability that could allow an unauthenticated, remote attacker to gain unauthorized access to the affected device by bypassing the web-based management interface.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-76460 представляет собой критическую уязвимость в Cisco Identity Services Engine (ISE) и ISE Passive Identity Connector (ISE-PIC), связанную с некорректным использованием привилегированных API. Ошибка позволяет неавторизованному удаленному злоумышленнику обойти механизмы аутентификации веб-интерфейса управления. Эксплуатация уязвимости дает возможность получить несанкционированный доступ к устройству с высокими привилегиями, что ставит под угрозу конфиденциальность и целостность всей инфраструктуры управления доступом.
Как исправить
Основным способом устранения является обновление программного обеспечения до версий, в которых данная уязвимость исправлена.
- Определите текущую версию системы в консоли:
show version
-
Загрузите соответствующий Patch или Release с официального портала Cisco Software Central.
-
Установите исправление через CLI (для примера с локального диска):
patch install <patch_file_name> repository <repository_name>
- Если требуется полное обновление образа (Upgrade), следуйте стандартной процедуре через GUI (Administration > System > Upgrade) или CLI:
application upgrade <bundle_name> <repository_name>
- После установки проверьте статус сервисов и убедитесь, что патч применен:
show application status ise
Временные меры
Если немедленное обновление невозможно, необходимо минимизировать векторы атаки:
-
Ограничьте доступ к веб-интерфейсу управления (TCP/443) с помощью списков контроля доступа (ACL) на сетевом уровне, разрешив подключения только из доверенных сегментов сети (Management VLAN).
-
Настройте IP Access Control List непосредственно на Cisco ISE для ограничения доступа к портам администрирования:
ip access-list RESTRICT_MGMT permit tcp <trusted_admin_subnet> <wildcard_mask> any eq 443
-
Включите и настройте внешнее логирование на удаленный Syslog-сервер или SIEM для мониторинга аномальных попыток доступа к API и веб-консоли.
-
Отключите неиспользуемые сервисы и интерфейсы, если они не требуются для текущих бизнес-процессов.
Пока никто не поделился опытом.
Станьте первым!