🛡 CVE-2026-76460 — Cisco ISE: обход аутентификации на CVSS 10.0
Cisco Identity Services Engine — мозг сетевой identity: 802.1X, NAC, гостевой доступ, разграничение сегментов. Через неё проходит решение «пускать ли это устройство в сеть». Поэтому баг в ISE — это не «ещё один сервер упал», а потеря контроля над тем, кто в сети.
Что за дыра. CVE-2026-76460, CVSS 10.0. Cisco подтвердила активную эксплуатацию и выпустила advisory cisco-sa-ISE-ABP-VNSW7Tn5. Суть — неаутентифицированный доступ к management-API, который в определённых конфигурациях доводит до выполнения кода с root на самом appliance.
Механика. Проверка подлинности выполняется не для всех путей API. Атакующий шлёт специально собранный запрос на эндпоинт и получает доступ к функциональности, которая должна быть доступна только администратору. Дальше цепочка добирается до root-контекста.
Почему больно. Скомпрометированная ISE может впустить в защищённый сегмент чужие устройства, переписать политики, «выдать» доверие себе. Ломают не железку — переписывают правила доступа всей сети.
Фикс и mitigation.
• Патч Cisco — приоритет №1. Workaround'а нет.
• До патча — iACL: только необходимый management/control-plane трафик к ISE, management-интерфейс — не в интернет.
• Проверить логи management-API на аномалии, ротировать креды.
CISA внесла CVE-2026-76460 в KEV 16.09, для федералов дедлайн 19.09 + обязательный forensic triage. Если ISE хоть частично смотрит наружу — это приоритет дня.
Post #63
5