Мой блог
Критическая уязвимость 0-day в Cisco ISE: подробности CVE-2026-76460 и порядок защиты
Компания Cisco опубликовала экстренный набор обновлений безопасности, устраняющий уязвимость максимального уровня опасности в платформе Cisco Identity Services Engine (ISE). По официальным данным разработчика, злоумышленники уже активно применяют этот уязвимый вектор в реальных атаках. Как специалист по компьютерным системам и сетевой безопасности, я настоятельно рекомендую сетевым администраторам немедленно изучить детали этого инцидента и обновить инфраструктуру.
Назначение Cisco ISE и его роль в сетевой архитектуре
Платформа Cisco Identity Services Engine (ISE) представляет собой централизованное программное решение для управления политиками безопасности, аутентификации пользователей и контроля подключения конечных устройств к корпоративным сетевым ресурсам. Этот инструмент широко применяется в организациях для развертывания моделей безопасности с нулевым доверием (Zero Trust).
В силу своего ключевого положения на стыке внешних подключений и внутреннего периметра, корректность работы и защищенность системы Cisco ISE являются критическим условием безопасного функционирования всей IT-инфраструктуры компании.
Техническая суть и механизмы эксплуатации CVE-2026-76460
Выявленная брешь безопасности получила идентификатор CVE-2026-76460. Ей присвоена максимальная оценка степени риска. Проблема связана с недостаточной проверкой прав доступа и контроля аутентификации на уровне программного интерфейса (API) платформы Cisco Identity Services Engine (ISE) и специализированного компонента Cisco ISE Passive Identity Connector (ISE-PIC).
Ключевая опасность уязвимости заключается в том, что атака может быть успешно реализована удаленно без наличия каких-либо учетных данных. Для этого злоумышленнику достаточно сформировать и отправить специально подготовленный сетевой запрос к затронутому API-эндпоинту. При этом брешь проявляется вне зависимости от текущей конфигурации платформы, позволяя полностью обходить стандартные механизмы аутентификации веб-интерфейса управления и получать несанкционированный доступ к устройству.
Официальная группа реагирования на инциденты безопасности продуктов Cisco (PSIRT) подтвердила факт зафиксированных атак в дикой природе с использованием уязвимости CVE-2026-76460 и выпустила прямое предупреждение о необходимости незамедлительного обновления программного обеспечения.
Отсутствие временных защитных мер и официальная матрица обновлений
Поскольку разработчикам не удалось предложить какие-либо временные обходные пути или конфигурационные решения (workarounds) для локализации данной бреши, единственным способом защиты сетевой инфраструктуры является установка официальных исправлений.
Cisco подготовила целевые патчи для всех поддерживаемых веток продуктов ISE и ISE-PIC. В следующей таблице приведены минимально необходимые версии программного обеспечения, содержащие исправление уязвимости CVE-2026-76460:
| Используемая ветка Cisco ISE / ISE-PIC | Первый исправленный релиз (First Fixed Release) |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
Поиск индикаторов компрометации (IOC) и алгоритм расследования
Для обнаружения возможных следов проникновения команда безопасности Cisco рекомендует проверенную последовательность действий при проведении аудита системных журналов:
- Тщательно проанализируйте файлы
access.logна всех узлах и нодах кластера Cisco ISE на предмет появления нетипичных или неизвестных имен пользователей. - При обнаружении малейших признаков подозрительной активности настоятельно рекомендуется выполнить полную пересборку (re-imaging) скомпрометированных узлов с последующим восстановлением данных из зафиксированных заведомо чистых резервных копий.
- Сопоставьте системные журналы Cisco ISE со статистикой межсетевых экранов и сетевых маршрутизаторов. Обратите особое внимание на исходящие и входящие сессии, связанные с неизвестными или внешними IP-адресами.
Необходимость перекрестной проверки логов со смежным сетевым оборудованием объясняется тем, что после успешного обхода аутентификации и выполнения произвольных команд с правами суперпользователя (root) хакеры обычно стирают за собой локальные следы присутствия в журналах операционной системы.
Сопутствующие критические уязвимости в линейке продуктов
В рамках опубликованного пакета обновлений вендор устранил еще одну проблему максимальной степени тяжести — CVE-2026-76423, которая также позволяет обходить аутентификацию. Кроме того, в релизы вошли патчи для пяти других критических уязвимостей (CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 и CVE-2026-20284) в Cisco ISE и ISE-PIC. На данный момент сведений о практических атаках через эти дополнительные векторы не зафиксировано, однако их наличие повышает критичность своевременной установки свежих патчей.
Реакция регуляторов и исторический контекст угроз Cisco ISE
Агентство по кибербезопасности и защите инфраструктуры США (CISA) оперативно включило CVE-2026-76460 в свой каталог известных эксплуатируемых уязвимостей (KEV) и предписало государственным ведомствам обновить системы в трехдневный срок.
Подобный повышенный интерес хакеров к Cisco ISE наблюдается далеко не впервые. К примеру, в июле 2025 года эксплуатировалась другая 0-day уязвимость максимального уровня опасности (CVE-2025-20337), связанная с удаленным выполнением кода. В ходе тех атак злоумышленники внедряли специализированный веб-шелл IdentityAuditAction, который маскировался под легитимный системный компонент ISE.
Согласно статистике CISA, за последние пять лет в продуктах компании Cisco было выявлено не менее 99 уязвимостей, которые активно применялись хакерскими группировками в реальных условиях, причем 7 из них задействовались в атаках вымогательского ПО (ransomware).

Методология защиты в эпоху атак на высоких скоростях
Рост числа атак с использованием искусственного интеллекта и автоматизированного поиска уязвимостей требует от специалистов по безопасности пересмотра традиционных подходов. Совместные экспертные саммиты с участием известных исследователей, таких как Микко Хюппёнен, и представителей служб безопасности крупных организаций (NFL, CHANEL, Atlassian) подчёркивают: реагирование на угрозы на уровне современного софта должно происходить на машинной скорости, с непрерывной валидацией, оперативным принятием решений и моментальным закрытием выявленных векторов атаки.
Источник: www.bleepingcomputer.com
