Cisco ISE: CVSS 10, obejście logowania, deadline CISA właśnie minął
Wczoraj federalne agencje cywilne USA miały domknąć CVE-2026-76460 w Cisco Identity Services Engine. Dziś jest 20 września. KEV nie znika po deadline. Znika tylko iluzja, że “jeszcze mamy czas do piątku”.
ISE to nie kolejny switch. To silnik tożsamości i kontroli dostępu w sieciach enterprise: kto wchodzi na Wi-Fi, kto dostaje VLAN, kto przechodzi 802.1X. Obejście logowania do panelu zarządzania przy CVSS 10.0 i braku pełnego workaroundu to inna liga niż dziura w blogu firmowym.
Co potwierdziło Cisco
Advisory z 16 września 2026: niewystarczająca kontrola uwierzytelniania na endpointcie API. Atakujący bez konta wysyła spreparowane żądanie i omija webowy interfejs zarządzania. Dotyczy ISE oraz ISE-PIC, niezależnie od konfiguracji urządzenia. PSIRT wie o aktywnym wykorzystaniu. Nie podaje kto, skąd, ile kampanii.
Po udanym exploicie możliwe jest wykonanie poleceń z uprawnieniami roota. Cisco ostrzega wprost: przy rootcie IoC na samym boxie da się zetrzeć. Stąd rada, żeby patrzeć też w logi sieci i firewalli poza ISE, nie tylko w access.log na nodzie.
Łatki:
- 3.1 → Patch 12
- 3.2 → Patch 11
- 3.3 → Patch 12
- 3.4 → Patch 7
- 3.5 → Patch 4
Workaroundów nie ma. Mitigacja tymczasowa: iACL, które wpuszczają na management tylko ruch, który musi tam wejść. To nie zastępuje patcha. To zawęża okno, zanim patch wejdzie.
IoC, które Cisco podaje publicznie
W ise-kong/access.log szukaj podejrzanych nazw użytkowników. Przykład z advisory (nie wyczerpujący):
show logging application ise-kong/access.log | include dummyuser
W deploymentcie rozproszonym: każdy nod. Support bundle z debug logami, jeśli potrzebujesz starszych plików pod ./ise/logs/apigateway/. Podejrzenie aktywności: Cisco zaleca re-image i odtworzenie z backupu konfiguracji, nie “wyczyść logi i żyj dalej”.
Nie rozpisuję tu ścieżki ataku ani payloadu. Publiczny komunikat wystarcza do priorytetu. Reszta należy do forensics u właściciela instalacji.
KEV i BOD 26-04
CISA wrzuciła CVE-2026-76460 do Known Exploited Vulnerabilities 16 IX. Termin dla FCEB: 19 IX 2026, w reżimie BOD 26-04 (łatka plus triage forensics, nie sam reboot po patchu). Poza USA dyrektywa nie obowiązuje. Katalog KEV i tak działa jak ranking: skoro federalni mają działać w trzy dni od wpisu, reszta nie powinna trzymać ISE na managementu wystawionym w internet “bo jeszcze nie ma okna serwisowego”.
W tym samym tygodniu w KEV i w komunikatach Cisy wracały też inne pozycje (m.in. Pixel, wcześniej MikroTik). ISE wyróżnia się skalą wpływu: jeden skompromitowany silnik NAC psuje zaufanie do całej kontroli dostępu, nie tylko do jednego hosta.
Obok: bramka poczty, ten sam wrzesień
Kilka dni wcześniej Cisco ogłosiło CVE-2026-76461 w AsyncOS Secure Email Gateway (dawniej IronPort): krytyczna luka w parsowaniu maila, niewymagająca logowania, możliwy root na appliance. Też poszła do KEV. Wektor inny (wystarczy mail przez bramkę), morał podobny: powierzchnia “bezpieczeństwa” enterprise bywa celem numer jeden, bo stoi na styku internetu i wewnętrznej sieci.
16 IX Cisco wypuściło też szerszą falę advisory (dziesiątki CVE na ISE, FMC, ASA/FTD, Nexus Dashboard). Większość bez etykiety “actively exploited”. 76460 tę etykietę ma. Priorytet zaczyna się od niej, nie od listy 77 numerów w changelogu.
Wrzesień płaszczyzny zarządzania
W tym dzienniku wrzesień i tak szedł o warstwie, która otwiera resztę: MikroTik, Cisco FMC, vCenter, Check Point, wczoraj kernel Linuksa w KEV. ISE dokłada tożsamość sieciową. Kto kontroluje ISE, nie musi od razu łamać każdego laptopa. Wystarczy przepisać reguły dostępu.
Co zrobić, jeśli masz ISE
- Sprawdź wersję i wgraj fixed release z tabeli powyżej.
- Zdejmij management z publicznej sieci. iACL już teraz.
- Przejrzyj
access.logna wszystkich nodach pod kątem dziwnych userów; przy podejrzeniu: re-image według procedury Cisco, nie “wyłącz i włącz”. - Porównaj ruch wychodzący z ISE z logami firewalla z okresu przed patch’em.
- Jeśli równolegle stoi Secure Email Gateway: 76461 na tej samej liście pilnych.
Nie musisz być agencją federalną USA, żeby potraktować wczorajszy deadline poważnie. Musisz tylko mieć ISE w ścieżce, którą ktoś z zewnątrz może zobaczyć.