Skip to content
RiverCore
Zero-Day в Cisco ISE с CVSS 10.0: CISA фиксирует активную эксплуатацию
Cisco ISE zero-dayCVE-2026-76460CISA KEVCisco ISE authentication bypass active exploitationmaximum CVSS API bypass Cisco 2026

Zero-Day в Cisco ISE с CVSS 10.0: CISA фиксирует активную эксплуатацию

21 сен 20267 мин. чтенияSarah Chen

В среду, 17 сентября, Cisco выпустила патч для zero-day уязвимости с оценкой CVSS 10.0 в Identity Services Engine, и в тот же день CISA внесла её в каталог известных эксплуатируемых уязвимостей (KEV). Это немедленное добавление в KEV говорит само за себя: эксплуатация не гипотетическая, и у защитников практически не было окна между раскрытием информации и необходимостью реагировать на активный инцидент.

Статистика должна заставить платформенные команды остановиться. CVE-2026-76460 — это уже третий обход аутентификации API с максимальным или близким к максимальному баллом CVSS за семь месяцев: 10.0 в феврале в зоне SD-WAN Manager (CVE-2026-20129 с оценкой 9.8), 10.0 в Secure Workload (CVE-2026-20223) в мае и теперь 10.0 в ISE. Три уязвимости одного типа — это закономерность, а не совпадение.

Что произошло

По данным Dark Reading, CVE-2026-76460 представляет собой обход аутентификации в API-эндпоинте Cisco Identity Services Engine — продукта, который Cisco позиционирует как решение для контроля сетевого доступа и реализации концепции zero-trust. В собственном бюллетене Cisco первопричина описывается как «недостаточный контроль аутентификации» на API-эндпоинте ISE; эксплуатация заключается в отправке специально сформированного запроса для обхода веб-интерфейса управления.

Успешная эксплуатация предоставляет неаутентифицированному удалённому злоумышленнику права root и возможность выполнения команд. Никаких учётных данных, никакого взаимодействия с пользователем, никаких предварительных требований к конфигурации: уязвимость затрагивает ISE и ISE-PIC вне зависимости от настроек устройства. Cisco выпустила патчи для версий с 3.1 по 3.5. Версия 3.0 снята с поддержки и патч не получит; таким клиентам рекомендовано обновиться.

Решение CISA добавить CVE в каталог KEV в день раскрытия заслуживает отдельного внимания. Федеральные гражданские ведомства теперь обязаны устранить уязвимость в жёсткие сроки. Обычно это происходит после фиксации эксплуатации в дикой природе в течение какого-то времени; здесь это произошло одновременно с раскрытием, что подразумевает наличие у CISA телеметрии или доверенных сообщений ещё до публикации патча.

Cisco также раскрыла и исправила ряд других ошибок в ISE и ISE-PIC с аналогичными проблемами аутентификации API. Компания не ответила на запрос Dark Reading о комментарии. Нам неизвестно — и это существенно — кто эксплуатирует уязвимость и в каком масштабе. Верхняя граница числа пострадавших — это фактически вся установленная база ISE версий 3.1–3.5 за вычетом тех, кто успел установить патч в течение 48 часов, а для корпоративной инфраструктуры идентификации этот процент исторически невелик.

Техническая анатомия

Механизм прост — и именно в этом проблема. Йоханнес Ульрих, основатель SANS Internet Storm Center, сообщил Dark Reading, что «отсутствие аутентификации для API-эндпоинтов является общеотраслевой проблемой», и указал на конкретную патологию: «API, которые раньше не были напрямую доступны, оказываются открытыми, и в этом процессе надлежащая аутентификация и контроль доступа пропускаются». Это «легко происходит по мере того, как более обширные API открываются для поддержки более современных интерфейсов веб-приложений».

В инженерных терминах: внутренний RPC или эндпоинт только для администраторов переводится в публичную поверхность API, чтобы питать новую панель управления, одностраничное приложение или хук автоматизации. Промежуточное ПО аутентификации, защищавшее старую поверхность, не всегда переносится вместе с ним. В монолитных продуктах с десятилетиями накопленного кода маршрутизации вопрос о том, выполняется ли конкретный обработчик до или после проверки сессии, превращается в задачу, ответ на которую невозможно найти без построчного чтения конфигурации роутера. Это территория OWASP «Broken Access Control» — категории риска номер один для веб-приложений на протяжении нескольких лет подряд.

Масштаб потенциального ущерба переводит эту уязвимость из разряда серьёзных в системные. ISE — это не периферийный узел. Эмма Стивенс, старший советник по анализу угроз в Bitsight, написала в бюллетене компании, что ISE «помогает определять, какие пользователи и устройства могут подключаться к сети и к чему они могут получить доступ после подключения», а «root-доступ к этой инфраструктуре может создавать риски для видимости, целостности и доступности в значительно более широкой среде». Ульрих выразил ту же мысль прямее: другие API Cisco используют ISE для принятия решений об аутентификации и контроле доступа, поэтому компрометация ISE позволяет злоумышленнику отключить это решение, получить доступ к сетям, которые оно защищает, или выдавать себя за другие хосты. Его аналогия: «Это как заменить охранника здания самозванцем».

Существует более неприятный эффект второго порядка. В бюллетене Cisco отмечается, что успешная эксплуатация даёт злоумышленникам возможность удалять или скрывать свидетельства эксплуатации и индикаторы компрометации на самом устройстве. Именно поэтому компания явно рекомендует проверять сетевые журналы и журналы межсетевого экрана из-за пределов затронутого устройства на предмет неожиданных загрузок на внешние IP-адреса или скачивания с вредоносных. Любое криминалистическое расследование, опирающееся исключительно на собственные журналы ISE после компрометации, ненадёжно по своей природе. Источник не раскрывает, сохраняют ли пропатченные экземпляры криминалистические артефакты эксплуатации до установки патча, — а это важно, поскольку специалисты по реагированию должны знать, поддаётся ли окно воздействия аудиту вообще.

Кто пострадает

Все, кто использует ISE версий 3.1–3.5 в качестве плоскости управления идентификацией в корпоративной сети, находятся в непосредственной зоне поражения, а это обширный перечень: ISE является стандартным выбором в организациях с преобладанием Cisco, то есть крупные банки, телекоммуникационные компании, системы здравоохранения, государственные ведомства и любые регулируемые предприятия, стандартизировавшие на Cisco за последнее десятилетие. Клиенты на версии 3.0 оказались в худшем положении: патча не будет, поэтому они вынуждены реализовывать проект обновления в аварийные сроки.

Для команд платформ iGaming и финтех, использующих ISE для NAC в корпоративных сетях (а не в производственных), риск связан не столько с платёжными рельсами, сколько с горизонтальным перемещением. Злоумышленник с root-доступом к ISE может проникнуть в любой сетевой сегмент, к которому ISE управляет доступом, включая административные VLAN, jump-хосты и плоскости управления производственной инфраструктурой. В регулируемых вертикалях это превращает уязвимость контроля сетевого доступа в обязательный разговор о раскрытии факта утечки данных.

Операторы инфраструктуры криптохранения и DeFi, использующие окружения с холодной подписью за Cisco NAC, должны рассматривать это как событие проверки сегментации, а не просто событие применения патча. Если ISE определяет, какие эндпоинты могут получить доступ к сети управления HSM, то граница доверия, которую вы считали существующей, в окне эксплуатации не существует.

Для рекламных технологий и корпоративных SaaS с инфраструктурой идентификации Cisco в штаб-квартире или в коло-центрах возникает более тонкая проблема: их SOC-панели, вероятно, доверяют событиям аутентификации из ISE. Любая логика обнаружения, утверждающая «пользователь X аутентифицирован через ISE, значит, эта сессия легитимна», временно ненадёжна. Неизвестно, сколько правил SIEM неявно полагаются на утверждения ISE; оцениваю этот показатель как «больше, чем команда безопасности задокументировала на данный момент».

Перспектива на 90 дней: ожидайте как минимум одного публично раскрытого инцидента, атрибутированного данному CVE, до конца Q4 2026, а также ожидайте, что конкуренты Cisco (Aruba ClearPass, Fortinet FortiNAC и различные поставщики zero-trust-оверлеев) будут использовать это в корпоративных продажах в первой половине 2027 года.

План действий для команд безопасности

Сначала патч, затем верификация. Cisco выпустила исправления для ISE и ISE-PIC версий 3.1–3.5. Версии 3.0 нужно не патчить, а обновлять, и это проект, а не просто задача на изменение. Cisco предлагает частичное смягчение с помощью списков контроля доступа к инфраструктуре (iACL), ограничивающих доступ к уязвимому API-эндпоинту, однако сама компания признаёт, что такие меры временны. Не считайте iACL конечной точкой.

Предполагайте компрометацию до установки патча, если ваш интерфейс управления ISE был доступен из чего-либо шире, чем защищённая административная подсеть. Поскольку журналы на устройстве могут быть подделаны после эксплуатации, собирайте корреляционные данные с вышестоящих межсетевых экранов, коллекторов netflow и любых внеполосных адресатов syslog. Ищите конкретно неожиданные исходящие загрузки с устройств ISE и входящие подключения с IP-адресов, не входящих в обычные источники администрирования.

Ротируйте всё, что знал ISE. Если ISE хранил общие секреты RADIUS, ключи TACACS, материалы доверия PKI или учётные данные API для нижестоящих интеграций, считайте их скомпрометированными в течение окна воздействия. Это скучная и дорогостоящая работа, которую большинство команд пропустит и о которой позже пожалеет.

Сверьтесь с записью CVE на MITRE и убедитесь, что ваш реестр активов отражает каждый экземпляр ISE и ISE-PIC, включая те, что работают в лабораторных, DR-средах и окружениях приобретённых дочерних компаний, которых никто не касался два года. Теневые развёртывания ISE — вот где эта уязвимость живёт дольше всего.

Прогноз: если эксплуатация настолько активна, насколько подразумевает немедленное добавление в KEV со стороны CISA, мы должны увидеть как минимум одну атрибуцию известному угрожающему актору и одно обязательное раскрытие на основании KEV от федерального ведомства США в течение 60 дней. Если этого не произойдёт к середине ноября, активность эксплуатации была уже, чем предполагают действия CISA.

Ключевые выводы

  • CVE-2026-76460 — это уязвимость с CVSS 10.0, предоставляющая неаутентифицированный удалённый root-доступ к Cisco ISE, активно эксплуатируется, патч выпущен 17 сентября, в тот же день добавлена в каталог KEV CISA.
  • Это третий обход аутентификации API с максимальным или близким к максимальному баллом CVSS от Cisco в 2026 году — после CVE-2026-20223 (Secure Workload, 10.0, май) и CVE-2026-20129 (SD-WAN Manager, 9.8, февраль). Закономерность, а не случайность.
  • Компрометация ISE имеет каскадный эффект: другие API Cisco полагаются на него при принятии решений об аутентификации, поэтому root-доступ к ISE подрывает доверие во всех сетевых сегментах, которыми он управляет.
  • Криминалистические журналы на устройстве ненадёжны после эксплуатации. Проводите расследование с вышестоящих межсетевых экранов и внеполосных адресатов журналов, а не с самого устройства.
  • Проверяемый ориентир: если немедленное добавление в KEV отражает реальный масштаб эксплуатации, ожидайте атрибуции или федерального раскрытия в течение 60 дней. Отсутствие того или другого к середине ноября означает, что активность была уже, чем предполагалось.

Часто задаваемые вопросы

В: Что такое CVE-2026-76460 и почему она получила оценку CVSS 10.0?

Это обход аутентификации в API-эндпоинте Cisco Identity Services Engine, позволяющий неаутентифицированному удалённому злоумышленнику получить права root и возможность выполнения команд путём отправки специально сформированного запроса. Оценка 10.0 присвоена потому, что уязвимость не требует аутентификации и взаимодействия с пользователем и полностью компрометирует конфиденциальность, целостность и доступность устройства.

В: Какие версии Cisco ISE затронуты и для каких выпущены патчи?

Уязвимость затрагивает ISE и ISE Passive Identity Connector (ISE-PIC) вне зависимости от конфигурации. Cisco выпустила патчи для версий с 3.1 по 3.5. Версия 3.0 снята с поддержки и патча не получит; таким клиентам предписано обновиться до поддерживаемой исправленной версии.

В: Могут ли iACL полностью устранить уязвимость без установки патча?

Нет. Cisco утверждает, что списки контроля доступа к инфраструктуре могут частично снизить риск, ограничив доступ к уязвимому API-эндпоинту, однако компания прямо предупреждает, что любые меры смягчения носят временный характер, а установка патча — единственное надёжное решение. Рассматривайте iACL как временную меру на период планирования применения патча или обновления.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU