Cisco раскрыла 21 уязвимость в системе управления доступом Identity Services Engine (ISE) и в её упрощённом варианте ISE Passive Identity Connector. Тринадцать проблем относятся к наивысшему уровню опасности по классификации самой компании, а четыре получили оценку 10,0 из 10,0 по шкале CVSS. Одну из них уже применяют в реальных атаках. Речь об обходе аутентификации в программном интерфейсе (API, набор правил обмена данными между программами) под идентификатором CVE-2026-76460. Оповещение опубликовано 16 сентября 2026 года, и к этому моменту попытки эксплуатации, по данным Cisco, уже фиксировались. Посторонний проходит проверку подлинности без учётных данных, а затем выполняет команды на устройстве с правами root (суперпользователя).
Детали уязвимостей
Механика атаки несложная. На одной из точек API не хватало контроля доступа, поэтому специально составленный сетевой запрос обходил веб-интерфейс управления целиком. Атакующему не нужен ни вход в систему, ни локальное присутствие: всё делается удалённо. Cisco не публикует деталей эксплуатации, но подтверждает, что уязвимость затрагивает ISE и ISE-PIC независимо от настроек развёртывания.
Масштаб последствий определяется ролью продукта. ISE решает, какие устройства и сотрудники получают доступ к корпоративной сети, и хранит сведения об их идентичности. Тот, кто получает root на таком узле, оказывается в центре инфраструктуры заказчика. В однокомпонентных развёртываниях успешная атака может вывести узел из строя. Тогда устройства, которые ещё не прошли проверку, в сеть не попадут, и рабочие места останутся без связи. Это не основная цель атакующего, а побочный эффект, но для организаций с единственным сервером он ощутим.
Отдельная сложность связана с обнаружением. Права root позволяют удалить или скрыть следы вторжения, поэтому журналов самого устройства недостаточно. Cisco советует сопоставлять их с логами внешних сетевых экранов и маршрутизаторов и искать неожиданные обращения к сторонним адресам. Подозрительные имена пользователей в журналах доступа тоже служат признаком попытки. Компания включила индикатор компрометации в текст оповещения. Если подтвердилось, что узел взломан, его рекомендуют переустановить с нуля, а настройки восстановить из резервной копии. Готовых обходных путей для этой уязвимости нет, но снизить риск помогает ограничение списков доступа на инфраструктуре: до устройства доходят только нужные служебные потоки данных.
Вторая уязвимость с оценкой 10,0, CVE-2026-76423, устроена иначе. Слабые проверки полномочий в REST API (интерфейс для управления через сетевые запросы) открывают неаутентифицированному злоумышленнику административный доступ. Он может читать и менять конфигурацию системы и данные об учётных записях. Здесь тоже не требуются ни пароль, ни предварительный вход.
Остальные проблемы собраны в пакет, который Cisco называет выпуском по укреплению защиты. Часть из них компания сгруппировала по классам программных слабостей и присвоила каждой группе один идентификатор, поэтому за двумя номерами, CVE-2026-20130 и CVE-2026-20192, стоит целый набор ошибок. Эти уязвимости нашли при внутреннем тестировании, в том числе с применением передовых моделей искусственного интеллекта. Командная инъекция в диагностических инструментах и в REST API позволяет выполнить произвольные команды с правами root, но требует действующих административных учётных данных. Три уязвимости связаны с небезопасной обработкой сериализованных объектов Java и тоже ведут к выполнению кода. Ещё несколько дают внедрение SQL-кода в базу данных, доступ к файлам узла и запись в операционную систему. Для части из них нужна особая конфигурация, например включённая служба SXP или активный туннель IPsec.
Исправления вышли для веток 3.1, 3.2, 3.3, 3.4 и 3.5. Достаточно поставить последние пакеты обновлений в каждой из них. Версия 3.0 и более ранние сняты с поддержки, оттуда нужно переходить на актуальную ветку. ISE-PIC снят с продажи, последняя поддерживаемая версия для него - 3.4. Нидерландский национальный центр кибербезопасности советует ставить исправления для наиболее опасных проблем вне очереди. Для одной из уязвимостей в IPsec есть временная мера: туннель, созданный через интерфейс, уязвимости не подвержен.
Двадцать одна уязвимость в одном продукте за один день - сама по себе показатель нагрузки на службы сопровождения. Системы управления доступом притягательны для атакующих, поскольку стоят на входе в сеть и хранят данные о том, кто и чем пользуется. То, что одну из дыр начали использовать сразу, делает промедление с обновлением неоправданным.
Ссылки
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-ise-XU5EwX5T
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-cmd-inj-e2CuZCYZ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-hrP9jQSQ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-mult-vul-ymSsTLCc
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-se7bYU57