CVE-2026-76460 dieksploitasi—Cisco ISE tak punya solusi sementara

Advisory Cisco yang diterbitkan pada 16 September 2026 mengungkap bahwa CVE-2026-76460 telah dieksploitasi secara aktif terhadap Cisco Identity Services Engine (ISE) dan ISE Passive Identity Connector (ISE-PIC). Kerentanan ini memungkinkan penyerang jarak jauh tanpa autentikasi melewati antarmuka manajemen berbasis web; pembaruan sudah tersedia, tetapi tidak ada workaround yang mengatasi celah tersebut.
Bagi administrator, respons tidak selesai setelah patch dipasang. Seluruh node perlu diinventarisasi dan diperbarui, lalu diperiksa untuk mencari jejak eksploitasi yang mungkin terjadi sebelum perbaikan diterapkan—terutama karena akses yang diperoleh penyerang dapat mencapai hak root.
Celah kritis mengenai ISE tanpa bergantung pada konfigurasi
CVE-2026-76460 berasal dari kontrol autentikasi yang tidak memadai pada sebuah endpoint API. Permintaan yang dirancang khusus dapat memberi penyerang akses tidak sah dengan melewati antarmuka manajemen, tanpa membutuhkan kredensial ataupun interaksi pengguna.
Kerentanan ini memperoleh skor dasar CVSS 10,0 dan memengaruhi ISE serta ISE-PIC terlepas dari konfigurasi perangkat. Eksploitasi yang berhasil juga dapat menghasilkan eksekusi perintah dengan hak root, sehingga pelaku berpotensi mengubah sistem sekaligus menghapus atau menyembunyikan bukti intrusi.
Masalah tersebut ditemukan ketika Cisco menangani kasus dukungan Technical Assistance Center. Informasi publik belum mengidentifikasi pelaku, jumlah organisasi yang terdampak, waktu serangan pertama, atau tindakan yang dilakukan setelah akses diperoleh.
Tidak ada workaround, sementara akses manajemen hanya bisa dibatasi
Ketiadaan workaround berarti tidak ada perubahan konfigurasi yang dapat memperbaiki kerentanan. Infrastructure access control lists atau iACL dapat dipakai sebagai mitigasi untuk membatasi lalu lintas manajemen dan control plane ke sumber yang benar-benar diperlukan, tetapi pembatasan itu tidak menggantikan pembaruan.
Urutan respons dimulai dengan memetakan semua node ISE dan ISE-PIC, perannya dalam deployment, cabang rilis, serta level patch masing-masing. Pada saat yang sama, jalur menuju antarmuka manajemen perlu dibatasi melalui ACL, segmentasi jaringan, atau jaringan administrasi tepercaya agar bidang serangan tidak tetap terbuka selama proses pembaruan.
Versi perbaikan berbeda pada setiap cabang rilis
Peringatan Canadian Centre for Cyber Security tertanggal 17 September 2026 memprioritaskan CVE-2026-76460 karena eksploitasi di dunia nyata dan mencantumkan rilis perbaikan berikut untuk ISE serta ISE-PIC:
- cabang 3.1: 3.1 Patch 12;
- cabang 3.2: 3.2 Patch 11;
- cabang 3.3: 3.3 Patch 12;
- cabang 3.4: 3.4 Patch 7;
- cabang 3.5: 3.5 Patch 4.
ISE 3.0 telah mencapai akhir masa pemeliharaan perangkat lunak. Deployment yang masih menggunakan cabang tersebut perlu dimigrasikan ke rilis yang didukung dan telah memuat perbaikan, bukan dipertahankan hanya dengan pembatasan akses jaringan.
Pembaruan harus diverifikasi pada setiap node. Dalam deployment terdistribusi, memperbarui node administrasi utama saja tidak memastikan komponen lain telah terlindungi atau diperiksa.
Access.log harus diperiksa pada setiap node setelah patch
Pemeriksaan pascapatch berpusat pada ise-kong/access.log dan pencarian nama pengguna mencurigakan atau aktivitas API yang tidak diharapkan. Contoh indikator yang dipublikasikan adalah nama pengguna dummyuser, tetapi contoh itu tidak menyeluruh; ketiadaannya tidak cukup untuk menyatakan sebuah node bersih.
Berkas access log tambahan dapat dikumpulkan melalui support bundle dengan debug logs disertakan dan enkripsi shared key digunakan. Setelah bundle didekripsi, log API gateway dapat ditemukan pada jalur ./ise/logs/apigateway/access.log.<date>.gz.
Laporan The Register pada 17 September merinci perlunya memeriksa access log di setiap node, mengorelasikannya dengan log jaringan dan firewall di luar perangkat, serta mencitrakan ulang node bila ditemukan indikasi eksploitasi. Log eksternal penting karena pelaku dengan hak root mungkin dapat menghilangkan jejak yang tersimpan secara lokal.
- Identifikasi seluruh node, peran, cabang rilis, level patch, dan jalur akses manajemennya.
- Batasi lalu lintas manajemen dan control plane ke sumber administrasi yang diperlukan.
- Pasang rilis perbaikan yang sesuai, lalu verifikasi level patch pada setiap node.
- Periksa access.log pada semua node dan cari nama pengguna maupun aktivitas API yang mencurigakan.
- Korelasikan hasilnya dengan log firewall dan jaringan yang disimpan di luar sistem terdampak.
- Jika ada indikator kompromi, isolasi dan citrakan ulang node terkait, kemudian pulihkan konfigurasi dari cadangan yang diketahui bersih.
Patch tidak menghapus akses yang mungkin sudah diperoleh
Pembaruan menutup jalur eksploitasi untuk serangan berikutnya, tetapi tidak membatalkan perintah atau perubahan yang sudah dibuat sebelum patch diterapkan. Karena itu, status “sudah diperbarui” dan “tidak terkompromi” harus diperlakukan sebagai dua kesimpulan yang berbeda.
Aktivitas yang perlu dikorelasikan mencakup unggahan tak terduga dari perangkat menuju alamat IP eksternal dan unduhan dari alamat berbahaya. Bila log lokal memiliki celah waktu, tampak berubah, atau tidak menyediakan bukti yang memadai, catatan firewall dan jaringan eksternal dapat menjadi dasar pemeriksaan lanjutan.
Hingga 20 September 2026, yang telah diketahui adalah eksploitasi aktif, tersedianya patch untuk cabang 3.1 hingga 3.5, serta ketiadaan workaround. Skala serangan dan identitas pelaku belum dipublikasikan; apabila indikator kompromi muncul, tindakan yang direkomendasikan tetap pencitraan ulang node terdampak dan pemulihan dari cadangan tepercaya.
Baca juga:
Berlangganan buletin kami
Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.