Система, которая решает, кого пускать в корпоративную сеть, сама стала точкой входа для злоумышленников. Cisco закрыла критическую уязвимость CVE-2026-76460 в Identity Services Engine (ISE), которая получила максимальные 10 баллов по CVSS и уже используется в реальных атаках.
Cisco ISE отвечает за контроль сетевого доступа, аутентификацию пользователей и устройств, а также применение политик безопасности. Компрометация такой платформы особенно опасна, поскольку атакующий оказывается рядом с механизмами, которые сами определяют правила доступа к корпоративной инфраструктуре. В 2025 году злоумышленники уже атаковали Cisco ISE через несколько других уязвимостей с оценкой 10 из 10.
Новая проблема находится в API ISE и связана с недостаточным контролем аутентификации. Удалённому злоумышленнику не нужны учётные данные или действия пользователя. Достаточно отправить специально сформированный запрос к уязвимому API, чтобы обойти веб-интерфейс управления и получить несанкционированный доступ к устройству.
После успешной атаки злоумышленник может добиться выполнения команд с правами root. Максимальная оценка по шкале CVSS объясняется сочетанием сетевого вектора атаки, низкой сложности, отсутствия требований к привилегиям и потенциально полного ущерба для конфиденциальности, целостности и доступности системы.
Cisco предупреждает ещё об одной неприятной особенности. Root-доступ позволяет атакующему удалить или спрятать следы проникновения, поэтому отсутствие подозрительных записей на самом ISE не гарантирует чистоту системы. Компания советует проверять access.log на всех узлах распределённой установки и обязательно сопоставлять результаты с сетевыми журналами и логами межсетевых экранов, которые хранятся за пределами скомпрометированного устройства.
При признаках атаки Cisco рекомендует заново развернуть затронутые узлы и при необходимости восстановить конфигурацию из резервной копии. Похожая ситуация уже возникала в январе, когда для другой уязвимости ISE появился публичный эксплойт, что резко сокращало время на безопасное обновление инфраструктуры.
Полноценного обходного решения для CVE-2026-76460 нет. В качестве временной меры администраторы могут ограничить доступ к управляющему и служебному трафику с помощью инфраструктурных списков контроля доступа. В официальном бюллетене Cisco исправления указаны для ISE и ISE-PIC 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Ветка 3.0 больше не обслуживается, поэтому владельцам таких систем придётся перейти на поддерживаемый выпуск.
Cisco обнаружила уязвимость при разборе обращения в Technical Assistance Center. Компания пока не раскрывает, кто проводит атаки, когда началась эксплуатация и какие действия злоумышленники выполняют после проникновения. Как следует из опубликованных деталей атаки, CISA уже внесло CVE-2026-76460 в каталог Known Exploited Vulnerabilities, поэтому для американских федеральных ведомств проблема получила повышенный приоритет.
Сентябрь вообще оказался для владельцев оборудования Cisco насыщенным. Всего несколькими днями ранее компания закрыла другой активно эксплуатируемый zero-day в Secure Email Gateway, где одного специально подготовленного письма хватало для получения root без авторизации.
За неделю до истории с ISE Cisco также подтвердила реальные атаки на Secure Firewall Management Center. Та уязвимость тоже получила максимальные 10 баллов и позволяла одним HTTP-запросом захватить центр управления корпоративными межсетевыми экранами.
Для самого Identity Services Engine нынешняя история тоже не первая. Летом 2025 года несколько критических ошибок позволяли удалённо выполнять команды от root без входа в систему, а злоумышленники начали эксплуатировать уязвимости вскоре после их раскрытия. Повторяющиеся атаки делают своевременное обновление ISE особенно важным для компаний, где платформа контролирует доступ к значительной части внутренней сети.
