
Shfrytëzohet anashkalimi i autentikimit në Cisco ISE, aplikoni patch-in tani
Anashkalimi i autentikimit në Cisco ISE me ashpërsinë maksimale, CVE-2026-76460, po shfrytëzohet në terren, dhe patch-et e rregulluara janë të disponueshme.
Cisco ISE authentication bypass po shfrytëzohet në terren, ka paralajmëruar Cisco, dhe e meta ka rezultatin më të lartë të ashpërsisë që kompania përdor. E gjurmuar si CVE-2026-76460, ajo ka një rezultat CVSS prej 10.0 (CVSS, Sistemi i Pikësimit të Përbashkët të Dobësive, është një shkallë industriale nga 0 në 10 që vlerëson sa serioze është një e metë sigurie), dhe lejon një sulmues të paautentikuar, në distancë të anashkalojë autentikimin. Në terma të thjeshtë, një sulmues që nuk mban asnjë llogari dhe asnjë fjalëkalim në pajisje mund të kalojë përtej hyrjes së saj nga diku tjetër në rrjet. Produkti i prekur është Cisco Identity Services Engine (ISE), një platformë që organizatat përdorin për të vendosur se cilët njerëz dhe cilat pajisje lejohen në rrjetet e tyre, së bashku me Cisco ISE Passive Identity Connector (ISE-PIC), një komponent shoqërues që ndihmon të njëjtën platformë të identifikojë përdoruesit.
Cisco tha se problemi vjen nga kontrolli i pamjaftueshëm i autentikimit në një pikë fundore API. Një API është ndërfaqja softuerike që lejon një program të komunikojë me një tjetër, dhe këtu ajo ndërfaqe nuk po kontrollonte identitetet si duhet. Sipas Cisco, një sulmues mund të shfrytëzojë të metën duke dërguar një kërkesë të ndërtuar posaçërisht në një pikë fundore API të prekur, dhe një shfrytëzim i suksesshëm mund t'i japë sulmuesit akses të paautorizuar në pajisje duke anashkaluar ndërfaqen e saj të menaxhimit të bazuar në web. Cisco deklaroi se problemi prek ISE dhe ISE-PIC pavarësisht se si është konfiguruar pajisja, kështu që nuk ka ndonjë cilësim të veçantë që i mbron klientët. Rregullimet janë lëshuar në versionet e mëposhtme: versioni 3.1 rregullohet në 3.1 Patch 12, versioni 3.2 në 3.2 Patch 11, versioni 3.3 në 3.3 Patch 12, versioni 3.4 në 3.4 Patch 7, dhe versioni 3.5 në 3.5 Patch 4. Cisco tha se është në dijeni të shfrytëzimit aktiv dhe i bëri thirrje klientëve të përditësojnë në një version të rregulluar softueri për të kundërshtuar kërcënimin. Kompania nuk ndau detaje rreth natyrës së sulmeve që përfitojnë nga e meta, ose rreth kush qëndron pas tyre.
Si tregues të kompromisit, shenjat se një ndërhyrje mund të ketë ndodhur tashmë, Cisco rekomandon që përdoruesit të shqyrtojnë skedarin e quajtur "access.log" dhe të kërkojnë për emra përdoruesish të dyshimtë. Nëse pajisja është pjesë e një vendosjeje të shpërndarë, që do të thotë se konfigurimi është i përhapur në disa makina që punojnë së bashku, është thelbësore të shqyrtohen regjistrat e çdo nyje dhe jo vetëm një prej tyre. Cisco dha komandën e mëposhtme për të zbuluar emra përdoruesish të papritur: admin#show logging application ise-kong/access.log | include dummyuser. Prania e çdo hyrjeje në daljen e asaj komande me gjasë tregon aktivitet keqdashës, tha kompania. Nëse zbulohet një aktivitet i tillë, përdoruesit këshillohen të ri-imazhojnë nyjet e prekura, që do të thotë t'i fshijnë ato dhe të instalojnë një kopje të pastër të softuerit, dhe të rikthejnë nga një kopje rezervë e konfigurimit nëse është e nevojshme. Cisco gjithashtu paralajmëroi se një shfrytëzim i suksesshëm mund t'u japë aktorëve të kërcënimit ekzekutim komandash me privilegje root, niveli më i lartë i kontrollit mbi një sistem, dhe se për shkak të atij niveli aksesi provat e shfrytëzimit dhe treguesit e kompromisit mund të hiqen ose fshihen nga sulmuesit.
Cisco theksoi se nuk ka zgjidhje të përkohshme për këtë dobësi. Si një masë zbutëse, e cila redukton ekspozimin pa rregulluar të metën themelore, klientët mund të përdorin listat e kontrollit të aksesit të infrastrukturës (iACL) për të lejuar vetëm trafikun e nevojshëm të menaxhimit dhe planit të kontrollit që është i destinuar për pajisjen e prekur. Në praktikë, një iACL është një filtër që kufizon se cilat makina lejohen të arrijnë fare një pjesë të pajisjeve të rrjetit. Veçmas, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së shtoi CVE-2026-76460 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV) më 16 shtator 2026. Ai katalog liston të meta të konfirmuara si të shfrytëzuara në sulme reale, dhe shtimi në të kërkon që agjencitë e Degës Ekzekutive Civile Federale (FCEB) të aplikojnë patch-et deri më 19 shtator 2026.
Zbulimi vjen vetëm disa ditë pasi Cisco tha se një dobësi kritike që prek AsyncOS Software për Cisco Secure Email Gateway, e gjurmuar si CVE-2026-76461 me një rezultat CVSS prej 9.8, kishte rënë nën shfrytëzim aktiv në terren. Së bashku me CVE-2026-76460, Cisco lëshoi rregullime për një numër dobësish kritike sigurie në gamën e produkteve të tij, disa prej të cilave janë masa forcimi të lëshuara si pjesë e një rishikimi të vazhdueshëm. Nga 77 CVE-të e reja të lëshuara të mërkurën, 41 prekin ISE dhe 28 prekin portofolin Secure Firewall. Midis tyre: CVE-2026-20176 (CVSS 9.9), CVE-2026-20211 (CVSS 9.1) dhe CVE-2026-20307 (CVSS 9.1) janë të meta të ISE që lejojnë një sulmues të autentikuar në distancë me kredenciale administrative të vlefshme të ekzekutojë komanda arbitrare në sistemin operativ të një pajisjeje. CVE-2026-76423 (CVSS 10.0) plus CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427 dhe CVE-2026-76428 mbulojnë dobësi të ISE dhe ISE-PIC që mund të lejojnë anashkalim autentikimi në REST API, ekzekutim kodi në distancë, injeksion SQL dhe sulme injeksioni të entiteteve të jashtme XML. CVE-2026-20282 (CVSS 9.1), CVE-2026-20283 dhe CVE-2026-20284 përfshijnë injeksion SQL, modifikim të dhënash dhe ekzekutim komandash arbitrare në ISE, ndërsa CVE-2026-20305 dhe CVE-2026-20306 (të dyja CVSS 9.1) lejojnë injeksion komandash dhe ekzekutim komandash si përdorues root për sulmuesit që mbajnë kredenciale administrative të vlefshme. Cisco Nexus Dashboard është i prekur nga CVE-2026-20322, CVE-2026-20325 (të dyja CVSS 9.9), CVE-2026-20326 (CVSS 9.8), CVE-2026-20360, CVE-2026-20361 dhe CVE-2026-76409, të cilat mund të çojnë në injeksion komandash, anashkalim autentikimi ose autorizimi dhe zbulim informacioni. Dobësi të tjera të ISE dhe ISE-PIC janë CVE-2026-20130 dhe CVE-2026-20192 (të dyja CVSS 10.0), CVE-2026-20194 (CVSS 9.1), CVE-2026-20234 (CVSS 9.9), CVE-2026-20237 (CVSS 9.9) dhe CVE-2026-20287, me rezultate të ngjashme: injeksion komandash, anashkalim autentikimi ose autorizimi dhe zbulim informacioni.
Gama Secure Firewall gjithashtu mori një sasi të madhe rregullimesh. CVE-2026-20329, CVE-2026-20330 (të dyja CVSS 9.9), CVE-2026-20331 (CVSS 9.6), CVE-2026-20332 (CVSS 9.0) dhe CVE-2026-20333 deri në CVE-2026-20336 prekin Cisco Secure Firewall Adaptive Security Appliance (ASA) Software, Cisco Secure Firewall Threat Defense (FTD) Software dhe Cisco Secure Firewall Management Center (FMC) Software, të grupuara sipas kategorisë së dobësisë dhe që mbulojnë fusha si trajtimi i gabuar i kushteve të jashtëzakonshme, kontrolli i gabuar i aksesit, respektimi i gabuar i standardeve të kodimit dhe kontrolli i gabuar i një burimi gjatë jetës së tij. CVE-2026-76412, CVE-2026-76413 dhe CVE-2026-76420 (CVSS 9.0) mund t'i lejojnë një sulmuesi në distancë të fitojë akses root në FMC Software dhe të falsifikojë ose imitojë sesione. CVE-2026-20324 (CVSS 9.9) prek protokollin e komunikimit ndërpajisje sftunnel të FMC Software dhe mund t'i lejojë një sulmuesi të autentikuar në distancë të ekzekutojë komanda arbitrare si root. CVE-2026-20340, CVE-2026-20341 (CVSS 9.1) dhe CVE-2026-20342 deri në CVE-2026-20344 kanë të bëjnë me FMC Software dhe mund të lejojnë akses root, shkarkimin e skedarëve të ndjeshëm, injeksion SQL ose një gjendje mohimi të shërbimit. CVE-2026-20242 (CVSS 9.8) prek veçorinë External Database Access të FMC Software dhe mund t'i lejojë një sulmuesi të paautentikuar në distancë të ekzekutojë komanda arbitrare si root. Së fundi, CVE-2026-20353 (CVSS 9.8) dhe CVE-2026-76440, CVE-2026-76441, CVE-2026-76442 dhe CVE-2026-76443 (të gjitha CVSS 9.8) prekin Cisco Secure Email Gateway dhe Cisco Secure Email and Web Manager, dhe mund të çojnë në kalim rrugësh, anashkalim autentikimi ose autorizimi, konsumim të pakontrolluar burimesh dhe injeksion komandash. Asnjë nga këto dobësi të fundit nuk është listuar si e shfrytëzuar në mënyrë aktive, por burimi i këshillave thekson se përdoruesit duhet të aplikojnë rregullimet sa më shpejt të jetë e mundur duke pasur parasysh sa kritike janë dobësitë dhe faktin se ato ofrojnë disa rrugë për të ekzekutuar kod arbitrar.
Për pronarët e faqeve të internetit, klientët e hostimit dhe ekipet e brendshme të IT-së, mësimi praktik ka të bëjë me pajisjet që qëndrojnë në heshtje përpara gjithçkaje tjetër. Sistemet e identitetit dhe aksesit si Cisco ISE shpesh vendosin se kush mund të arrijë serverët dhe panelet e administratorit që drejtojnë faqet e internetit dhe aplikacionet e biznesit, kështu që një anashkalim në atë shtresë mund të vërë në rrezik çdo gjë pas saj, pavarësisht nëse ajo pajisje zotërohet nga i njëjti ekip. Për shkak se nuk ka zgjidhje të përkohshme për CVE-2026-76460, përgjigja e vetme e vërtetë është patch-i i furnizuesit, i ndjekur nga një kontroll i regjistrave për emrat e dyshimtë të përdoruesve që përshkroi Cisco dhe, kur dyshohet për ndërhyrje, një rindërtim i nyjeve të prekura nga një imazh i pastër dhe një kopje rezervë e besuar. Ekipet që duan ndihmë me atë lloj forcimi, patch-imi dhe rishikimi të kontrollit të aksesit mund të shohin atë që AEU-I liston në faqen e tij për IT, infrastrukturë dhe konsulencë të orientuar drejt sigurisë, dhe të gjykojnë nga detajet e publikuara nëse i përshtatet situatës së tyre.
Si të Mbroheni
- Pyetni këdo që kujdeset për rrjetin e kompanisë tuaj nëse përdorni Cisco ISE, dhe nëse po, nëse është instaluar versioni i rregulluar i listuar nga Cisco.
- Sigurohuni që ekipi përgjegjës për pajisjet e rrjetit tuaj të ketë një kopje rezervë të fundit të cilësimeve të tij, në mënyrë që një pajisje të mund të fshihet dhe rindërtohet nëse zbulohet se është thyer.
- Mbani softuerin në ruterat, firewall-et dhe sistemet e aksesit të vendosur për përditësim automatik, ose kontrolloni të paktën një herë në muaj që përditësimet janë aplikuar vërtet.
- Mos i lini kurrë faqet e menaxhimit të pajisjeve të rrjetit të hapura për të gjithë internetin; kërkojini ofruesit tuaj të lejojë vetëm adresat e besuara të zyrës ose kompanisë të arrijnë ato.
- Vëzhgoni për hyrje me emra përdoruesish të panjohur në sistemet që kontrollojnë kush hyn në rrjetin tuaj, dhe raportoni çdo gjë të çuditshme te ofruesi juaj i IT-së menjëherë.
Dobësitë & Zgjidhjet
- CVE-2026-20130 A maximum-severity (CVSS 10.0) flaw in ISE and ISE-PIC within a group linked to command injection, authentication or authorization bypass and information disclosure. Shiko zgjidhjen & detajet →
- CVE-2026-20176 A critical (CVSS 9.9) ISE flaw that lets an authenticated remote attacker with valid administrative credentials run arbitrary commands on the underlying operating system. Shiko zgjidhjen & detajet →
- CVE-2026-20242 A critical (CVSS 9.8) flaw in the External Database Access feature of Cisco Secure Firewall Management Center Software that could let an unauthenticated remote attacker run commands as root. Shiko zgjidhjen & detajet →
- CVE-2026-20322 A critical (CVSS 9.9) Cisco Nexus Dashboard flaw within a group that could lead to command injection, authentication or authorization bypass and information disclosure. Shiko zgjidhjen & detajet →
- CVE-2026-20324 A critical (CVSS 9.9) flaw in the sftunnel inter-device communication protocol of Cisco Secure Firewall Management Center Software that could let an authenticated remote attacker run commands as root. Shiko zgjidhjen & detajet →
- CVE-2026-76423 A maximum-severity (CVSS 10.0) ISE and ISE-PIC flaw among a group that could allow REST API authentication bypass, remote code execution, SQL injection and XML External Entity injection. Shiko zgjidhjen & detajet →
- CVE-2026-76460 A maximum-severity authentication bypass (CVSS 10.0) in Cisco ISE and ISE-PIC that is under active exploitation, fixed in 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 and 3.5 Patch 4. Shiko zgjidhjen & detajet →
- CVE-2026-76461 A critical flaw (CVSS 9.8) in AsyncOS Software for Cisco Secure Email Gateway that Cisco said days earlier was being exploited in the wild. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Cisco ISE (Identity Services Engine) Softuer i Cisco që kompanitë përdorin për të kontrolluar se cilët njerëz dhe pajisje lejohen të lidhen me rrjetin e tyre.
- CVE Një numër referimi publik që i jepet një të mete të njohur sigurie në mënyrë që të gjithë të mund të flasin për të njëjtin problem.
- CVSS score Një numër nga 0 në 10 që tregon sa serioze është një e metë sigurie, ku 10 është më e keqja e mundshme.
- authentication bypass Një mënyrë për të hyrë në një sistem pa vërtetuar se kush jeni, kështu që nuk nevojitet as emër përdoruesi as fjalëkalim.
- unauthenticated Përshkruan një sulmues që nuk ka llogari ose fjalëkalim në sistem, por gjithsesi mund ta sulmojë atë nga diku tjetër.
- API Një derë softuerike që lejon një program të dërgojë kërkesa te një program tjetër.
- root privileges Niveli më i lartë i kontrollit mbi një kompjuter, që lejon ndryshimin ose fshirjen e çdo gjëje në të.
- workaround Një ndryshim i përkohshëm që redukton rrezikun e një të mete derisa rregullimi zyrtar të instalohet.