Cisco aktívan kihasznált zero-day sérülékenység

Editors' Pick

A Cisco kritikus, aktívan kihasznált zero-day sérülékenységre figyelmeztetett a Cisco Identity Services Engine (ISE) és ISE-PIC rendszerekben. A CVE-2026-76460 maximális, 10,0-s CVSS-besorolású hitelesítésmegkerülési hiba, egy távoli, hitelesítetlen támadó speciálisan kialakított API-kéréssel megkerülheti a webes kezelőfelület bejelentkezését. Sikeres kihasználás után akár root jogosultságú parancsfuttatásig is eljuthat. A hiba konfigurációtól függetlenül érinti a sebezhető ISE és ISE-PIC verziókat. 

A Cisco szerint a sérülékenységet már támadásokban használják. Különösen problémás, hogy root hozzáféréssel a támadó a kompromittálás nyomait is eltüntetheti. Az ISE ráadásul központi identitás- és hálózati hozzáférés-kezelő rendszer, ezért kompromittálása további belső rendszerek elérését is megkönnyítheti. A ise-kong/access.log fájlban érdemes gyanús felhasználóneveket – a Cisco példájában dummyuser – keresni, és a külső tűzfal- és hálózati naplókat is ellenőrizni. 

Nincs valódi workaround, ezért frissítés szükséges, a javítás ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 és 3.5 Patch 4 verzióktól érhető el. Átmenetileg infrastruktúra-ACL-ekkel érdemes a menedzsment-hozzáférést kizárólag megbízható rendszerekre korlátozni. Feltételezett kompromittálásnál a Cisco az érintett node újratelepítését és szükség esetén konfigurációs mentésből történő helyreállítását javasolja.

FORRÁS