
Wprowadzenie do problemu / definicja
Cisco ujawniło krytyczną podatność bezpieczeństwa w platformie Identity Services Engine (ISE) oraz ISE Passive Identity Connector (ISE-PIC), oznaczoną jako CVE-2026-76460. Błąd umożliwia zdalne obejście uwierzytelniania bez potrzeby posiadania poświadczeń, co czyni go szczególnie niebezpiecznym dla środowisk korporacyjnych wykorzystujących ISE do kontroli dostępu do sieci, egzekwowania polityk bezpieczeństwa i zarządzania tożsamością.
W skrócie
CVE-2026-76460 otrzymało maksymalną ocenę CVSS 10.0 i dotyczy interfejsu API w Cisco ISE. Według producenta podatność wynika z niewystarczającej kontroli uwierzytelniania na jednym z endpointów API. Udany atak może pozwolić nieautoryzowanemu napastnikowi na uzyskanie dostępu do urządzenia z pominięciem webowego interfejsu zarządzania.
- Typ podatności: zdalne obejście uwierzytelniania
- Identyfikator: CVE-2026-76460
- Ocena: CVSS 10.0
- Status: aktywnie wykorzystywana w rzeczywistych atakach
- Dotknięte produkty: Cisco ISE i Cisco ISE-PIC
Kontekst / historia
Cisco ISE jest jednym z kluczowych komponentów używanych w sieciach przedsiębiorstw do wdrażania mechanizmów NAC, segmentacji, egzekwowania polityk dostępu oraz integracji z tożsamością użytkowników i urządzeń. Kompromitacja takiego systemu może mieć znacznie szerszy wpływ niż przejęcie pojedynczej usługi administracyjnej, ponieważ ISE często pełni rolę centralnego punktu decyzyjnego dla kontroli dostępu do infrastruktury.
Podatność została publicznie opisana 16 września 2026 roku. Cisco wskazało, że problem dotyczy wielu wspieranych linii wersji ISE i ISE-PIC, niezależnie od konfiguracji urządzenia. W krótkim czasie po publikacji ostrzeżenia luka została odnotowana również przez instytucje rządowe i zespoły ostrzegania cyberbezpieczeństwa jako zagrożenie eksploatowane w praktyce, co dodatkowo podnosi jej znaczenie operacyjne.
Analiza techniczna
Źródłem problemu jest niewystarczające egzekwowanie uwierzytelniania w jednym z endpointów API. W praktyce oznacza to, że odpowiednio spreparowane żądanie może doprowadzić do obejścia kontroli dostępu i uzyskania nieautoryzowanego dostępu do podatnego urządzenia. Taki scenariusz jest szczególnie groźny, ponieważ nie wymaga wcześniejszego logowania, interakcji użytkownika ani specyficznych warunków środowiskowych.
Charakterystyka podatności wskazuje na wektor sieciowy, niski poziom złożoności ataku oraz brak wymaganych uprawnień po stronie napastnika. Z perspektywy zespołów obronnych oznacza to wysoką atrakcyjność tej luki zarówno dla operatorów ransomware, jak i grup prowadzących działania post-exploitation w infrastrukturze przedsiębiorstw.
Cisco podało, że wskaźniki kompromitacji można częściowo wykrywać poprzez analizę pliku access.log i poszukiwanie podejrzanych nazw użytkowników. Producent sugeruje przegląd logów na każdym węźle, zwłaszcza w środowiskach rozproszonych. Jednocześnie ostrzega, że po skutecznym wykorzystaniu podatności napastnik może uzyskać wykonanie poleceń z uprawnieniami roota, co oznacza możliwość usunięcia lub ukrycia śladów ataku.
Naprawione wersje obejmują:
- 3.1 Patch 12
- 3.2 Patch 11
- 3.3 Patch 12
- 3.4 Patch 7
- 3.5 Patch 4
Istotne jest także to, że Cisco nie udostępniło obejść całkowicie eliminujących podatność. Dostępne są wyłącznie działania ograniczające powierzchnię ataku, takie jak filtrowanie ruchu zarządzającego i kontrolnego do urządzeń.
Konsekwencje / ryzyko
Ryzyko związane z CVE-2026-76460 należy ocenić jako krytyczne. ISE jest systemem o wysokiej wartości operacyjnej, a jego przejęcie może otworzyć drogę do dalszej kompromitacji infrastruktury, manipulacji politykami dostępu oraz utrudniania detekcji incydentu.
- nieautoryzowany dostęp administracyjny do platformy,
- manipulacja politykami dostępu do sieci,
- zmiana konfiguracji środowiska bezpieczeństwa,
- uzyskanie dalszego dostępu do segmentów sieci i systemów zależnych,
- utrudnienie wykrycia poprzez usuwanie śladów po uzyskaniu uprawnień roota.
W praktyce oznacza to potencjalny wpływ na poufność, integralność i dostępność infrastruktury. Szczególnie narażone są organizacje, które wystawiają interfejsy zarządzania do szerzej dostępnych segmentów sieci lub nie ograniczają ruchu do warstwy kontrolnej. Dodatkowym czynnikiem ryzyka jest fakt aktywnego wykorzystania luki, co znacząco skraca dopuszczalne okno reakcji.
Rekomendacje
Organizacje korzystające z Cisco ISE lub ISE-PIC powinny niezwłocznie przeprowadzić działania naprawcze i weryfikacyjne. W obecnej sytuacji samo odkładanie aktualizacji znacząco zwiększa ryzyko skutecznej kompromitacji.
- zidentyfikować wszystkie instancje Cisco ISE i ISE-PIC w środowisku,
- sprawdzić wersje oprogramowania i priorytetowo wdrożyć poprawki do wskazanych wersji naprawczych,
- przeanalizować access.log na każdym węźle pod kątem nietypowych nazw użytkowników i anomalii w żądaniach API,
- traktować każdy potwierdzony ślad wykorzystania jako incydent wysokiej wagi,
- w przypadku oznak kompromitacji rozważyć ponowne obrazowanie węzłów i odtworzenie konfiguracji z zaufanej kopii zapasowej,
- ograniczyć dostęp do interfejsów zarządzających za pomocą list kontroli dostępu infrastruktury oraz zasad minimalnego dostępu,
- zweryfikować, czy systemy monitoringu i SIEM zbierają pełne logi z warstwy aplikacyjnej ISE,
- przeprowadzić przegląd kont administracyjnych, kluczy, certyfikatów i powiązanych sekretów po potencjalnym incydencie.
Z operacyjnego punktu widzenia samo zastosowanie poprawek może być niewystarczające, jeśli urządzenie zostało już przejęte. W takim przypadku konieczne jest podejście incydentowe, a nie wyłącznie standardowy patch management.
Podsumowanie
CVE-2026-76460 to krytyczna luka zero-day w Cisco ISE i ISE-PIC umożliwiająca zdalne obejście uwierzytelniania bez logowania. Połączenie maksymalnej oceny CVSS, aktywnego wykorzystania w atakach oraz potencjalnego uzyskania uprawnień roota sprawia, że jest to jeden z najpoważniejszych problemów bezpieczeństwa dla środowisk opartych na ISE w 2026 roku. Organizacje powinny pilnie wdrożyć poprawki, przeprowadzić analizę logów i założyć możliwość głębszej kompromitacji w przypadku jakichkolwiek oznak nadużycia.
Źródła
- Cisco Identity Services Engine Authentication Bypass Vulnerability — https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-ISE-ABP-VNSW7Tn5.html
- Cisco Warns of New Zero-Day ISE Auth Bypass (CVSS 10.0) Exploited in Active Attacks — https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html
- Cisco security advisory (AV26-932) — Canadian Centre for Cyber Security — https://www.cyber.gc.ca/en/alerts-advisories/cisco-security-advisory-av26-932
- Critical Authentication Bypass Vulnerability in Cisco Identity Services Engine (ISE) Under Exploitation — https://digital.nhs.uk/cyber-alerts/2026/cc-4853