Технологии

Cisco ISE взламывают без учётной записи — обходного решения нет

|Автор: Редакция QUASA|4 мин чтения| 1
Cisco ISE взламывают без учётной записи — обходного решения нет

Бюллетень Cisco от 16 сентября 2026 года описывает CVE-2026-76460 — критическую уязвимость с оценкой CVSS 10,0 в Cisco Identity Services Engine и ISE Passive Identity Connector. Она позволяет удалённому атакующему без учётной записи обойти аутентификацию веб-интерфейса управления; эксплуатация уже наблюдается, а устраняющего ошибку обходного решения нет.

Уязвимы ISE и ISE-PIC при любой конфигурации. Администратору нужно определить версии на всех узлах, установить исправленный выпуск своей ветки и отдельно проверить возможную компрометацию: обновление закрывает ошибку, но не доказывает, что её не использовали раньше.

Обход аутентификации может привести к полному контролю

Причина CVE-2026-76460 — недостаточный контроль аутентификации в конечной точке API. Специально сформированный запрос позволяет обойти защиту веб-интерфейса управления и получить несанкционированный доступ к устройству. Для начальной атаки не нужны ни действующая учётная запись, ни действия пользователя.

После успешной эксплуатации атакующий может получить возможность выполнять команды с правами root. Поэтому последствия не ограничиваются входом в панель управления: нарушитель способен воздействовать на систему, а также скрывать или удалять локальные признаки своего присутствия.

Для ISE это особенно существенно, поскольку платформа обеспечивает контроль сетевого доступа и применение связанных с идентификацией политик. Компрометация узла требует проверки не только его текущего состояния, но и сетевых событий вокруг него — локальный журнал на системе с возможным доступом root нельзя считать единственным надёжным свидетельством.

Какие версии Cisco ISE нужно обновить

Первые исправленные выпуски для поддерживаемых веток перечислены в предупреждении Канадского центра кибербезопасности от 17 сентября 2026 года:

  • ветка 3.1 — 3.1 Patch 12;
  • ветка 3.2 — 3.2 Patch 11;
  • ветка 3.3 — 3.3 Patch 12;
  • ветка 3.4 — 3.4 Patch 7;
  • ветка 3.5 — 3.5 Patch 4.

Установки с более ранним уровнем исправлений в этих ветках необходимо обновить как минимум до указанного выпуска. Версия 3.0 достигла окончания периода сопровождения программного обеспечения, поэтому для неё требуется переход на поддерживаемую ветку, содержащую исправление. Перед обновлением необходимо сверить совместимость целевого выпуска с аппаратной и программной конфигурацией конкретного развёртывания.

В распределённой установке инвентаризация должна охватывать каждый узел ISE и ISE-PIC, а не только основной административный компонент. Формулировка «при любой конфигурации» означает, что отключение отдельных возможностей или нестандартная топология не исключают систему из области воздействия.

Фильтрация доступа лишь временно снижает риск

Полноценной замены обновлению нет. В качестве временной меры Cisco допускает инфраструктурные списки контроля доступа: к плоскости управления следует разрешить только необходимый трафик с доверенных адресов и сегментов. Такая фильтрация уменьшает доступную извне поверхность атаки, но не исправляет уязвимую конечную точку API.

Изоляция интерфейса управления также не исключает атаку через уже разрешённый административный узел, доверенный сегмент или ошибочно настроенное правило. Поэтому ограничение доступа можно использовать как дополнительный барьер на время установки исправления, но не как основание отложить обновление.

Короткая проверочная карта для администратора выглядит так:

  1. составить перечень всех узлов ISE и ISE-PIC, зафиксировав ветку и установленный уровень исправления;
  2. обновить каждый узел до первого исправленного или более нового поддерживаемого выпуска;
  3. проверить файл access.log на каждом узле распределённого развёртывания, обращая внимание на подозрительные имена пользователей и необычную активность API;
  4. сопоставить локальные записи с журналами межсетевых экранов и сетевой инфраструктуры, которые хранятся вне потенциально скомпрометированного ISE.

При обнаружении признаков вредоносной активности безопасный сценарий предусматривает повторное развёртывание затронутых узлов и восстановление конфигурации из заведомо надёжной резервной копии. Причина такой меры — возможный доступ root, при котором следы эксплуатации на самом устройстве могли быть изменены или уничтожены.

Масштаб атак пока не раскрыт

Публичных данных о числе пострадавших организаций и времени первой эксплуатации пока нет. В публикации CyberScoop от 17 сентября 2026 года также указано, что атаки не связаны с известной группировкой, а уязвимость обнаружили при разборе обращения в службу технической поддержки Cisco.

На текущий момент определены область воздействия, исправленные выпуски и базовые признаки, которые следует искать в журналах. Неизвестный масштаб кампании не меняет приоритет работ: активная эксплуатация подтверждена, все конфигурации ISE и ISE-PIC затронуты, а проверка журналов из-за возможного удаления следов не гарантирует отсутствия более раннего взлома.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0