Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Cisco предупредува за нов Zero-Day пропуст во ISE за заобиколување на автентикацијата (CVSS 10.0), искористуван во активни напади

Cisco предупреди за нов безбедносен пропуст со максимална сериозност кој влијае на Identity Services Engine (ISE) и кој веќе активно се искористува во напади.

Ранливоста, заведена како CVE-2026-76460 (CVSS оцена: 10.0), може да му овозможи на неавтентициран далечински напаѓач да ја заобиколи автентикацијата.

„Оваа ранливост е предизвикана од недоволна контрола на автентикацијата на API endpoint. Напаѓач може да ја искористи ранливоста со испраќање специјално креирано барање до засегнатиот API endpoint. Успешната експлоатација може да му овозможи на напаѓачот да добие неовластен пристап до засегнатиот уред со заобиколување на веб-базираниот интерфејс за управување“, соопшти Cisco.

Проблемот ги засега Cisco ISE и Cisco ISE Passive Identity Connector (ISE-PIC), без оглед на конфигурацијата на уредот. Поправен е во следните верзии:

  • 3.1 — поправено во 3.1 Patch 12
  • 3.2 — поправено во 3.2 Patch 11
  • 3.3 — поправено во 3.3 Patch 12
  • 3.4 — поправено во 3.4 Patch 7
  • 3.5 — поправено во 3.5 Patch 4

Cisco соопшти дека е „свесен за активна експлоатација на оваа ранливост“ и ги повика корисниците да се надградат на верзија на софтверот во која пропустот е поправен. Компанијата не сподели детали за природата на нападите што ја искористуваат ранливоста или кој стои зад нив.

Како индикатори на компромитираност (IoC), Cisco препорачува корисниците да го прегледаат access.log и да бараат сомнителни кориснички имиња. Ако уредот е дел од дистрибуирана поставеност, неопходно е да се прегледаат логовите на секој јазол.

Cisco ја обезбеди следната команда за откривање неочекувани кориснички имиња:

admin#show logging application ise-kong/access.log | include dummyuser

Присуството на каков било запис во резултатот од командата веројатно укажува на злонамерна активност. Доколку се открие таква активност, на корисниците им се препорачува повторно да ги инсталираат (re-image) засегнатите јазли и, доколку е потребно, да ги обноват од резервна копија на конфигурацијата.

„По успешната експлоатација на оваа ранливост, актерите на заканата може да добијат можност за извршување команди со root привилегии“, соопшти Cisco. „Поради ова ниво на пристап, актерите на заканата може да ги отстранат или сокријат доказите за експлоатацијата и индикаторите на компромитираност.“

Cisco исто така нагласи дека нема workarounds, но како мерка за ублажување на ризикот, корисниците можат да користат infrastructure access control lists (iACLs) за да дозволат само неопходен сообраќај за управување и control plane сообраќај што е наменет за засегнатиот уред.

Американската Cybersecurity and Infrastructure Security Agency (CISA) на 16 септември 2026 година го додаде CVE-2026-76460 во својот каталог на Known Exploited Vulnerabilities (KEV), со што на федералните цивилни извршни агенции (FCEB) им е наложено да ги применат закрпите до 19 септември 2026 година.

Објавувањето доаѓа само неколку дена откако Cisco соопшти дека критична ранливост која влијае на AsyncOS Software for Cisco Secure Email Gateway (CVE-2026-76461, CVSS оцена: 9.8) исто така активно се искористува во реални напади.

Покрај CVE-2026-76460, Cisco објави поправки за голем број критични безбедносни ранливости низ своето портфолио на производи, од кои дел се мерки за зајакнување на безбедноста (hardening) објавени како дел од тековен преглед.

Од 77-те нови CVE што беа објавени во средата, 41 го засегаат ISE, а 28 го засегаат портфолиото Secure Firewall. Краток опис на ранливостите:

  • CVE-2026-20176 (CVSS 9.9), CVE-2026-20211 (CVSS 9.1), CVE-2026-20307 (CVSS 9.1) — повеќе ранливости во ISE кои може да му овозможат на автентициран далечински напаѓач да извршува произволни команди на основниот оперативен систем на засегнатиот уред. За нивна експлоатација, напаѓачот мора да има валидни административни акредитиви.
  • CVE-2026-76423 (CVSS 10.0), CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427, CVE-2026-76428 — повеќе ранливости во ISE и Cisco ISE Passive Identity Connector (ISE-PIC) кои може да му овозможат на далечински напаѓач да ја заобиколи автентикацијата кон REST API, да изврши код од далечина, да изврши SQL injection и XML External Entity injection напади врз засегнатиот уред.
  • CVE-2026-20282 (CVSS 9.1), CVE-2026-20283, CVE-2026-20284 — повеќе ранливости во ISE кои може да му овозможат на автентициран далечински напаѓач да извршува SQL injection напади, да менува податоци или да извршува произволни команди на основниот оперативен систем на засегнатиот уред.
  • CVE-2026-20305 (CVSS 9.1), CVE-2026-20306 (CVSS 9.1) — повеќе ранливости во ISE и ISE-PIC кои може да му овозможат на автентициран далечински напаѓач да изврши command injection напади и произволни команди како root корисник. За експлоатација се потребни валидни административни акредитиви.
  • CVE-2026-20322 (CVSS 9.9), CVE-2026-20325 (CVSS 9.9), CVE-2026-20326 (CVSS 9.8), CVE-2026-20360, CVE-2026-20361, CVE-2026-76409 — повеќе ранливости во Cisco Nexus Dashboard кои може да доведат до command injection, заобиколување на автентикација или авторизација и откривање информации.
  • CVE-2026-20130 (CVSS 10.0), CVE-2026-20192 (CVSS 10.0), CVE-2026-20194 (CVSS 9.1), CVE-2026-20234 (CVSS 9.9), CVE-2026-20237 (CVSS 9.9), CVE-2026-20287 — повеќе ранливости во ISE и ISE-PIC кои може да доведат до command injection, заобиколување на автентикација или авторизација и откривање информации.
  • CVE-2026-20329 (CVSS 9.9), CVE-2026-20330 (CVSS 9.9), CVE-2026-20331 (CVSS 9.6), CVE-2026-20332 (CVSS 9.0), CVE-2026-20333, CVE-2026-20334, CVE-2026-20335, CVE-2026-20336 — повеќе ранливости во Cisco Secure Firewall Adaptive Security Appliance (ASA) Software, Cisco Secure Firewall Threat Defense (FTD) Software и Cisco Secure Firewall Management Center (FMC) Software, групирани според CWE категоријата. Тие опфаќаат области како неправилно справување со исклучителни состојби, неправилна контрола на пристапот, неправилно придржување до стандардите за кодирање и неправилна контрола на ресурсите во текот на нивниот животен циклус.
  • CVE-2026-76412, CVE-2026-76413, CVE-2026-76420 (CVSS 9.0) — повеќе ранливости во Cisco Secure Firewall Management Center (FMC) Software кои може да му овозможат на далечински напаѓач да добие root пристап и да изврши фалсификување или имитирање на сесија.
  • CVE-2026-20324 (CVSS 9.9) — ранливост во протоколот за комуникација меѓу уреди sftunnel во FMC Software која може да му овозможи на автентициран далечински напаѓач да извршува произволни команди како root.
  • CVE-2026-20340, CVE-2026-20341 (CVSS 9.1), CVE-2026-20342, CVE-2026-20343, CVE-2026-20344 — повеќе ранливости во FMC Software кои може да му овозможат на далечински напаѓач да добие root пристап, да презема чувствителни датотеки, да изврши SQL injection напад или да предизвика состојба на одбивање на услугата (DoS).
  • CVE-2026-20242 (CVSS 9.8) — ранливост во функцијата External Database Access на FMC Software која може да му овозможи на неавтентициран далечински напаѓач да извршува произволни команди како root на засегнатиот уред.
  • CVE-2026-20353 (CVSS 9.8), CVE-2026-76440 (CVSS 9.8), CVE-2026-76441 (CVSS 9.8), CVE-2026-76442 (CVSS 9.8), CVE-2026-76443 — повеќе ранливости во Cisco Secure Email Gateway и Cisco Secure Email and Web Manager кои може да доведат до path traversal, заобиколување на автентикација или авторизација, неконтролирана потрошувачка на ресурси и command injection.

Иако ниту една од овие ранливости не е наведена како активно искористувана, од суштинско значење е корисниците да ги применат поправките што е можно поскоро, имајќи ја предвид сериозноста на пропустите и фактот дека тие нудат повеќе начини за извршување произволен код.

Извори:

  • The Hacker News – Cisco Warns of New Zero-Day ISE Auth Bypass (CVSS 10.0) Exploited in Active Attacks The Hacker News