Компания Cisco устранила уязвимость максимальной степени опасности в своей платформе Identity Services Engine (ISE), которая уже активно эксплуатируется злоумышленниками в реальных атаках. Платформа ISE представляет собой решение для контроля доступа к сети (NAC) и управления политиками на основе идентификации, определяющее права доступа пользователей и устройств в корпоративной инфраструктуре.

Суть уязвимости и угроза безопасности
Проблема, зарегистрированная под идентификатором CVE-2026-76460, получила максимальную оценку опасности — 10 баллов из 10 возможных. Согласно официальному уведомлению Cisco, уязвимость кроется в API-интерфейсе системы. Недостаточный уровень контроля аутентификации на конкретной конечной точке API позволяет удаленному злоумышленнику без предварительной авторизации обойти систему защиты.
Для проведения атаки хакеру достаточно отправить специально подготовленный запрос к уязвимой конечной точке API. Успешная эксплуатация этого вектора позволяет обойти веб-интерфейс управления и получить несанкционированный доступ к устройству. Уязвимость затрагивает как Cisco ISE, так и компонент Cisco ISE Passive Identity Connector (ISE-PIC), при этом влияние бага не зависит от настроек конфигурации устройства.
Обязательные требования к обновлению ПО
Группа реагирования на инциденты безопасности продуктов Cisco (PSIRT) подтвердила наличие фактов эксплуатации данной бреши и настоятельно рекомендует клиентам установить исправленные версии программного обеспечения в кратчайшие сроки. На текущий момент компания не предлагает никаких временных обходных путей для защиты, поэтому обновление системы является единственным способом устранения угрозы. Полный перечень уязвимых версий и доступных патчей опубликован на официальном ресурсе вендора.
Реакция регуляторов не заставила себя ждать: Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило CVE-2026-76460 в свой каталог известных эксплуатируемых уязвимостей (KEV). Федеральным агентствам США предписано либо обновить ISE, либо полностью прекратить использование платформы в срок до 19 сентября 2026 года.
Рекомендации по выявлению следов взлома
Помимо установки патчей, компания Cisco предоставила индикаторы компрометации (IoC) для специалистов по информационной безопасности. Администраторам рекомендуется провести аудит файлов access.log на всех узлах системы на предмет появления подозрительных имен пользователей. В случае обнаружения признаков несанкционированного доступа Cisco советует выполнить переустановку узлов (re-imaging) и их восстановление из резервных копий для исключения скрытого присутствия злоумышленников в сети.
Дополнительные рекомендации по безопасности
Помимо предоставления индикаторов компрометации (IoC), Cisco PSIRT подчеркивает критическую важность оперативного реагирования в текущих условиях. Поскольку уязвимость CVE-2026-76460 позволяет злоумышленникам обходить веб-интерфейс управления, последствия успешного взлома могут включать полный контроль над политиками доступа и сетевыми ресурсами организации.
В дополнение к анализу логов access.log, специалистам по безопасности стоит учитывать следующие аспекты:
- Отсутствие альтернатив: Вендор четко заявляет, что обходных путей (workarounds) не существует. Любая конфигурация системы, отличная от установки официального патча, оставляет инфраструктуру уязвимой для атак.
- Масштаб воздействия: Уязвимость актуальна для Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от текущих настроек безопасности или специфических конфигураций, используемых администраторами.
- Радикальные меры при компрометации: В случае подтверждения факта взлома, Cisco настоятельно рекомендует не ограничиваться сменой паролей. Единственным надежным способом восстановления доверенной среды является полная переустановка узлов (re-imaging) с последующим восстановлением данных из чистых резервных копий, созданных до момента возможной компрометации.
Учитывая требования CISA, федеральные агентства США должны завершить все работы по устранению уязвимости или отключению затронутых систем в жесткий срок — не позднее 19 сентября 2026 года. Остальным пользователям и компаниям крайне рекомендуется придерживаться аналогичного графика обслуживания критических узлов инфраструктуры.






