Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) двумя записями. Обе проблемы уже применяют в реальных атаках, поэтому в список они попали не по формальному признаку высокой оценки. Первая запись касается обхода аутентификации в Cisco Identity Services Engine, вторая - повышения привилегий в плагинах Acronis Backup. Разброс оценок по шкале CVSS широкий: 10.0 и 7.8 соответственно.
Детали уязвимостей
Cisco Identity Services Engine решает, какие устройства и сотрудники допускаются в корпоративную сеть. Проще говоря, через эту платформу проходит проверка всех, кто подключается к внутренним ресурсам компании. Уязвимость CVE-2026-76460 прячется в программном интерфейсе (API - набор функций для обмена данными между сервисами). Контроль подлинности на одной из конечных точек этого интерфейса оказался неполным. Поэтому злоумышленнику не нужны ни логин, ни пароль: достаточно отправить специально составленный запрос, и система примет его за обычное обращение. Дальше атакующий попадает на устройство в обход веб-интерфейса управления.
Категория проблемы - CWE-648, некорректное использование привилегированных программных интерфейсов. Максимальные 10 баллов по CVSS означают, что эксплуатировать её можно удалённо, без подготовки и без участия пользователя. Затронуты почти все поддерживаемые сборки - от ветки 3.1 до 3.5, а также отдельный компонент Passive Identity Connector. Пока исправлений нет, администраторам разумно закрыть интерфейс управления от внешней сети и допускать к нему только доверенные адреса. Кроме того, стоит следить за бюллетенями Cisco: для платформы, которая стоит на входе в сеть, промедление обходится дорого.
Второй эпизод касается Acronis Backup. Уязвимость CVE-2026-87886 выросла из неверных прав доступа к файлам, выставленных по умолчанию. Ошибку нашли в плагине для панели управления хостингом cPanel & WHM на Linux и в расширении для Plesk на Linux. Злоумышленник, у которого уже есть учётная запись обычного уровня, поднимает свои права до суперпользователя. Оценка по CVSS - 7.8, категория - CWE-276, небезопасные права доступа по умолчанию. Производитель прямо говорит, что эксплуатацию заметили в ограниченных целевых атаках против установок с cPanel & WHM.
Локальный характер атаки снижает её ценность для случайного хулигана, зато повышает для того, кто уже проник на хостинг. Ведь плагин резервного копирования видит данные всех клиентов сервера. Получив права суперпользователя, атакующий добирается до копий сайтов и баз данных, меняет их или стирает. Именно поэтому резервные копии давно стали самостоятельной целью: без них восстановление после шифрования файлов программами-вымогателями теряет смысл. Здесь важно и другое: права на файлы внутри Linux-системы часто настраивают по остаточному принципу, а плагины панелей управления наследуют эти ошибки.
Исправления для Acronis уже доступны. Плагину для cPanel & WHM нужна сборка 1.9.3.1021, расширению для Plesk - 1.8.11.638. Обновление стоит ставить сразу после установки, потому что уязвимость требует лишь низких привилегий. Если отложить установку, злоумышленнику хватит одной скомпрометированной учётной записи хостинга, чтобы добраться до чужих данных. Дополнительно проверьте, кто имеет доступ к каталогам с копиями, и уберите лишние права у служебных учётных записей.
Каталог KEV агентство ведёт несколько лет, и он давно перестал быть внутренним документом американского регулятора. Для федеральных агентств США попадание в перечень означает обязательный срок устранения, который назначают отдельно для каждой записи. Для всех остальных организаций это сигнал поставить обновление в начало очереди. Статистика каталога показывает, что производители патчат далеко не всё, что попадает в список, а значит, ориентироваться только на наличие исправления недостаточно: нужно понимать, где именно стоит уязвимый компонент и что он контролирует.
Две эти записи бьют по разным участкам инфраструктуры, но связаны общей логикой. Первая открывает вход в сеть, вторая даёт доступ к копиям данных. Приоритет логично отдать Cisco ISE: системы контроля доступа стоят на периметре, и обход аутентификации там означает пропуск постороннего внутрь без единого пароля. Резервное копирование требует отдельной проверки прав на файлы и изоляции серверов, где живут плагины. Хостинг-провайдерам стоит учесть, что их панели управления обслуживают сотни клиентов сразу, поэтому одна ошибка в правах доступа разворачивается в общую проблему. Системы аутентификации и хранилища копий остаются двумя самыми привлекательными целями, и добавление в KEV подтверждает, что интерес к ним не ослабевает.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-76460
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
- https://security-advisory.acronis.com/advisories/SEC-10986
- https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalog