Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Cisco ISE под активной атакой: критическая уязвимость CVSS 10.0

17 сентября 2026·6 мин чтения
Cisco ISECVE-2026-76460
Cisco ISE под активной атакой: критическая уязвимость CVSS 10.0

Коротко о главном

16 сентября 2026 года CISA внесла уязвимость Cisco Identity Services Engine (ISE) CVE-2026-76460 с максимальным рейтингом CVSS 10.0 в каталог активно эксплуатируемых. Неаутентифицированный удалённый злоумышленник может обойти контроль доступа через уязвимый API-эндпоинт и получить управление системой, которая раздаёт доступ ко всей корпоративной сети. Cisco подтвердила атаки в реальном мире и выпустила исправленные версии — обновляться нужно немедленно.

Cisco ISE — это сетевой «привратник»: сервер аутентификации и авторизации (802.1X, RADIUS, TACACS+, профилирование устройств), который решает, кто и с какими правами попадает в сеть. Компрометация именно этого узла даёт атакующему рычаг для перемещения по всей инфраструктуре, поэтому для команд, отвечающих за информационную безопасность, это инцидент высшего приоритета, а не рядовой патч.

Если у вас нет ресурса быстро проверить экспозицию ISE и корректность патчей своими силами, имеет смысл подключить внешний IT-аудит или пентест: уязвимость обнаружили не в лаборатории, а при разборе реального обращения в техподдержку Cisco — то есть как минимум одна организация была скомпрометирована ещё до публикации.

Что произошло

16 сентября 2026 года Cisco опубликовала пакет из нескольких бюллетеней по Identity Services Engine, закрыв в общей сложности девять уязвимостей. Ключевая из них — CVE-2026-76460 (CVSS 10.0), «Incorrect Use of Privileged APIs»: недостаточный контроль аутентификации на одном из API-эндпоинтов позволяет неаутентифицированному удалённому атакующему отправить специально сформированный запрос и получить несанкционированный доступ к устройству в обход веб-интерфейса управления.

В тот же день CISA добавила CVE-2026-76460 в каталог Known Exploited Vulnerabilities (KEV) — формальное признание того, что уязвимость уже используется в атаках. По данным Cisco PSIRT, флаг активной эксплуатации появился не по внешним наблюдениям, а потому что уязвимость всплыла в ходе разбора обращения в Cisco TAC: техподдержка нашла её, расследуя уже случившийся инцидент у клиента.

В чём суть уязвимости

Проблема относится к классу ошибок контроля доступа: API-метод, который должен выполняться только от привилегированного контекста, оказался доступен без должной проверки подлинности запроса. Атакующему не нужны учётные данные, не нужен предварительный доступ в сеть в привилегированной роли — достаточно сетевой достижимости уязвимого эндпоинта. Именно сочетание «неаутентифицированный + удалённый + полный контроль» и даёт вектор с оценкой 10.0 по CVSS.

Уязвимость затрагивает не только сам Cisco ISE, но и компонент ISE Passive Identity Connector (ISE-PIC). Временных обходных решений (workaround) Cisco не предлагает: единственная полноценная мера — обновление на исправленную сборку. В качестве компенсирующего контроля защитники могут ограничить доступ к интерфейсам управления ISE списками контроля доступа инфраструктуры (iACL), пропуская к API только доверенные подсети, но это снижает риск, а не устраняет уязвимость.

Какие версии затронуты и куда обновляться

По данным бюллетеня Cisco, уязвимы ветки Cisco ISE 3.1–3.5, в том числе релизы 3.1.0 p8/p9, 3.2.0 p7, 3.3 Patch 1–8, 3.4.0, 3.4 Patch 1–4 и 3.5.0. Исправления вышли в следующих сборках — на них и нужно переходить:

Cisco ISE 3.1 — обновление до Patch 12.

Cisco ISE 3.2 — обновление до Patch 11.

Cisco ISE 3.3 — обновление до Patch 12.

Cisco ISE 3.4 — обновление до Patch 7.

Cisco ISE 3.5 — обновление до Patch 4.

Ветки до 3.1 официально не в фокусе бюллетеня, но если они у вас ещё в эксплуатации, это отдельный повод для миграции: они не получают исправлений и не должны оставаться частью периметра аутентификации.

Сопутствующие уязвимости в том же пакете

CVE-2026-76460 — не единственная проблема сентябрьского пакета. В сопутствующих бюллетенях Cisco закрыла, среди прочего, CVE-2026-20305 и CVE-2026-20306 — уязвимости внедрения команд в диагностических инструментах и REST API соответственно, обе с оценкой CVSS 9.1. Они требуют аутентификации, но позволяют злоумышленнику с валидным доступом повысить привилегии до root. В связке с критическим неаутентифицированным входом это выстраивает удобную цепочку: обойти аутентификацию через CVE-2026-76460, затем закрепиться и получить root через один из command-injection-дефектов. Поэтому патчить нужно весь пакет, а не только флагманскую CVE.

Что это значит для команд разработки и эксплуатации

Инфраструктура идентичности — самая опасная точка для компрометации: тот, кто контролирует сервер аутентификации, контролирует доступ ко всему, что за ним стоит. Для CTO и команд эксплуатации главный практический вывод в том, что периметр ISE не должен смотреть в интернет: интерфейсы администрирования и API систем управления доступом обязаны жить в изолированном сегменте, а не быть публично достижимыми. Уязвимости вроде CVE-2026-76460 превращают любую лишнюю сетевую доступность в прямой путь к захвату.

Второй вывод — про скорость реакции. То, что баг нашли при разборе реального инцидента, означает: у атакующих было окно до публикации патча. Организациям с ISE стоит не только обновиться, но и провести ретроспективный анализ логов на предмет аномальных обращений к API управления, неожиданных административных сессий и изменений политик доступа. Это разумно делать в рамках регулярного IT-аудита инфраструктуры, а не разово под конкретную новость.

Что делать прямо сейчас

Инвентаризируйте все установки Cisco ISE и ISE-PIC и сверьте их версии с перечнем уязвимых веток 3.1–3.5.

Обновитесь на исправленную сборку своей ветки (3.1 P12 / 3.2 P11 / 3.3 P12 / 3.4 P7 / 3.5 P4) в приоритетном порядке — временного обходного решения нет.

До обновления ограничьте сетевой доступ к интерфейсам управления и API ISE списками контроля доступа, пропуская только доверенные подсети.

Проверьте логи на признаки компрометации: подозрительные запросы к API управления, неожиданные администраторские сессии, несанкционированные изменения политик.

Пропатчите весь сентябрьский пакет ISE, а не только CVE-2026-76460, чтобы закрыть возможные цепочки эскалации до root.

Часто задаваемые вопросы

Насколько опасна CVE-2026-76460? Это критическая уязвимость с максимально возможной оценкой CVSS 10.0. Она позволяет неаутентифицированному удалённому злоумышленнику обойти контроль доступа и получить несанкционированный доступ к серверу аутентификации сети. CISA подтвердила активную эксплуатацию.

Есть ли временное решение без обновления? Нет. Cisco не предоставила workaround — единственная полная мера защиты — переход на исправленную сборку. Ограничение доступа к интерфейсам управления списками контроля доступа снижает риск, но не устраняет уязвимость.

Какие продукты затронуты? Cisco Identity Services Engine (ISE) веток 3.1–3.5 и компонент ISE Passive Identity Connector (ISE-PIC).

Как понять, что нас уже атаковали? Прямого индикатора в бюллетене нет, но стоит проверить журналы на аномальные обращения к API управления, неожиданные административные сессии и изменения политик доступа за период до установки патча.

Источники

CISA — Cisco adds two Known Exploited Vulnerabilities to Catalog (CVE-2026-76460, CVE-2026-87886), 16 сентября 2026 года (первоисточник).

Cisco Security Advisory — Cisco Identity Services Engine Unauthenticated Remote Code Execution Vulnerabilities, 16 сентября 2026 года.

Daily CyberSecurity (securityonline.info) — CVE-2026-76460 (CVSS 10): Cisco ISE Vulnerability Exploited in the Wild, сентябрь 2026 года.

Периметр под контролем?

Проведём аудит инфраструктуры и доступов, найдём открытые узлы вроде ISE и поможем закрыть критические уязвимости до того, как их найдут атакующие.

Информационная безопасность
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.