
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA rozszerzyła katalog Known Exploited Vulnerabilities o trzy nowe podatności dotyczące Cisco Identity Services Engine, Acronis Backup oraz urządzeń Google Pixel. Umieszczenie luki w katalogu KEV oznacza, że istnieją potwierdzone przypadki jej aktywnego wykorzystywania, co dla organizacji stanowi wyraźny sygnał do natychmiastowej reakcji.
Katalog KEV jest wykorzystywany jako praktyczne narzędzie priorytetyzacji podatności. Wpis na tę listę podnosi rangę zagrożenia, ponieważ wskazuje nie tylko na techniczną możliwość ataku, ale także na realną obecność tej techniki w działaniach cyberprzestępców lub grup prowadzących operacje ukierunkowane.
W skrócie
- Do katalogu KEV trafiły trzy luki związane z Cisco ISE, Acronis Backup i Google Pixel.
- Wśród nich znajdują się obejście uwierzytelnienia, lokalna eskalacja uprawnień oraz niewłaściwa autoryzacja w komponencie modemu.
- Wszystkie przypadki mają znaczenie operacyjne, ponieważ zostały powiązane z aktywną eksploatacją.
- Organizacje powinny przyspieszyć proces identyfikacji podatnych zasobów, wdrożenia poprawek i analizy logów bezpieczeństwa.
Kontekst / historia
Katalog KEV od lat pełni istotną rolę w zarządzaniu ryzykiem podatności, zwłaszcza w administracji publicznej i dużych przedsiębiorstwach. W praktyce wiele zespołów bezpieczeństwa traktuje wpis do KEV jako podstawę do zmiany priorytetu obsługi danej luki i uruchomienia przyspieszonego procesu aktualizacji.
W tym przypadku szczególnie istotne jest zróżnicowanie dodanych podatności. Cisco ISE odpowiada za kontrolę dostępu do sieci i egzekwowanie polityk bezpieczeństwa, Acronis Backup zabezpiecza obszar kopii zapasowych i odzyskiwania danych, a Google Pixel reprezentuje warstwę urządzeń końcowych. Pokazuje to, że aktywna eksploatacja obejmuje obecnie zarówno infrastrukturę centralną, jak i systemy wspierające ciągłość działania oraz mobilne endpointy.
Analiza techniczna
Największą uwagę zwraca CVE-2026-76460 w Cisco Identity Services Engine. Jest to podatność prowadząca do obejścia uwierzytelnienia, wynikająca z nieprawidłowego użycia uprzywilejowanych interfejsów API i niewystarczających mechanizmów kontroli bezpieczeństwa. W praktyce zdalny, nieuwierzytelniony atakujący może wysłać specjalnie przygotowane żądanie i uzyskać nieautoryzowany dostęp do interfejsu zarządzającego. Z perspektywy obrony to scenariusz krytyczny, ponieważ dotyczy systemu odpowiedzialnego za polityki dostępu i segmentację sieci.
Druga luka, CVE-2026-87886, dotyczy Acronis Backup i została opisana jako lokalna eskalacja uprawnień związana z niebezpiecznymi domyślnymi uprawnieniami do plików. Problem obejmuje wtyczkę Acronis Backup dla cPanel & WHM oraz rozszerzenie Backup dla Plesk. Użytkownik z ograniczonym dostępem lokalnym może wykorzystać ten mechanizm do manipulacji plikami obsługiwanymi przez usługę backupową, co potencjalnie prowadzi do wykonania kodu z uprawnieniami roota.
Trzecia podatność, CVE-2026-58704, została powiązana z urządzeniami Google Pixel i komponentem modemu komórkowego. Problem dotyczy błędu logicznego skutkującego obejściem mechanizmów autoryzacji i możliwością eskalacji uprawnień bez interakcji użytkownika. Luki w warstwie modemu są szczególnie wrażliwe, ponieważ dotyczą jednego z najbardziej krytycznych elementów stosu komunikacyjnego urządzenia i mogą być trudniejsze do monitorowania niż klasyczne podatności aplikacyjne czy systemowe.
Konsekwencje / ryzyko
Dodanie tych luk do KEV istotnie zmienia ich profil ryzyka. W przypadku Cisco ISE możliwe jest naruszenie bezpieczeństwa centralnego komponentu kontroli dostępu, co może ułatwić ruch lateralny, modyfikację polityk bezpieczeństwa lub przejęcie wybranych funkcji administracyjnych.
Dla Acronis Backup główne zagrożenie dotyczy integralności środowiska kopii zapasowych. To obszar szczególnie ważny z perspektywy odporności na ransomware, ponieważ kompromitacja systemu backupowego może utrudnić lub uniemożliwić skuteczne odtworzenie środowiska po incydencie. Nawet lokalny wektor ataku pozostaje groźny tam, gdzie istnieją konta o ograniczonych uprawnieniach, dostęp współdzielony lub usługi hostingowe.
W odniesieniu do Google Pixel ryzyko koncentruje się na bezpieczeństwie urządzeń mobilnych i potencjalnych atakach ukierunkowanych. Podatności w modemie budzą szczególne zainteresowanie ze względu na możliwość wpływu na warstwę komunikacyjną i potencjalne obchodzenie części zabezpieczeń systemu operacyjnego. Nawet jeśli skala wykorzystania nie jest publicznie szeroko opisana, sam wpis do KEV oznacza, że zagrożenie ma charakter rzeczywisty.
Rekomendacje
Organizacje powinny potraktować te podatności priorytetowo i uruchomić działania w kilku obszarach równolegle. Pierwszym krokiem powinna być szybka identyfikacja wszystkich podatnych instancji Cisco ISE, komponentów Acronis Backup oraz urządzeń Google Pixel obecnych w środowisku.
Następnie należy zweryfikować stan poprawek i wdrożyć aktualizacje bezpieczeństwa zgodnie z zaleceniami producentów. W systemach o krytycznym znaczeniu operacyjnym warto zastosować przyspieszony proces change management, uwzględniający plan awaryjnego wycofania zmian oraz testy po wdrożeniu.
Zespoły SOC i IR powinny jednocześnie przeanalizować logi i telemetrię pod kątem oznak wykorzystania tych luk. W przypadku Cisco ISE należy zwrócić uwagę na nietypowe żądania do interfejsów API, anomalie w sesjach administracyjnych i nieautoryzowane zmiany konfiguracji. Dla Acronis istotne będą ślady manipulacji plikami, niestandardowe działania procesów backupowych oraz uruchamianie kodu z podwyższonymi uprawnieniami. W środowiskach mobilnych należy sprawdzić zgodność z politykami MDM, poziom aktualizacji i nietypowe zdarzenia związane z łącznością.
Warto także ograniczyć powierzchnię ataku. Dla Cisco ISE oznacza to restrykcję dostępu do interfejsów zarządzających i dodatkową segmentację. Dla platform backupowych kluczowe będzie ograniczenie lokalnego dostępu i wzmocnienie separacji uprawnień. W przypadku urządzeń mobilnych pomocne może być wymuszenie szybkich aktualizacji oraz czasowe ograniczenie dostępu dla endpointów niespełniających wymagań zgodności.
Podsumowanie
Rozszerzenie katalogu KEV o luki w Cisco ISE, Acronis Backup i Google Pixel potwierdza, że zagrożenia dotyczą dziś pełnego przekroju środowisk IT: od infrastruktury sieciowej, przez systemy backupowe, po urządzenia mobilne. Dla zespołów bezpieczeństwa to jasny sygnał, że nie chodzi już o analizę potencjalnego ryzyka, lecz o reakcję na podatności wykorzystywane w praktyce.
Najważniejsze działania obejmują identyfikację ekspozycji, pilne łatanie, weryfikację śladów kompromitacji oraz ograniczenie powierzchni ataku. Wpis do KEV powinien być traktowany jako wskaźnik bezpośredniego priorytetu operacyjnego.
Źródła
- Security Affairs — https://securityaffairs.com/199239/security/u-s-cisa-adds-acronis-backup-cisco-ise-and-google-pixel-flaws-to-its-known-exploited-vulnerabilities-catalog.html
- CISA Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Cisco Security Advisory for CVE-2026-76460 — https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-auth-bypass-SjV4ytT
- Android Security Bulletin / Pixel Update — https://source.android.com/docs/security/bulletin/pixel/2026-09-01
- NVD CVE-2026-58704 — https://nvd.nist.gov/vuln/detail/CVE-2026-58704