zero-day Cisco Security Advisory / BleepingComputer

Akut larm: Maxallvarlig nolldagssårbarhet i Cisco ISE utnyttjas i vilda cyberattacker

Nätverksjätten Cisco har utfärdat en akut säkerhetsuppdatering efter bekräftelse på at en nolldagssårbarhet med högsta möjliga allvarlighetsgrad (CVSS 10.0) i Identity Services Engine (ISE) utnyttjas i aktiva cyberattacker i det vilda. Säkerhetsbristen (CVE-2026-76460) gör det möjligt för oautentiserade fjärrangripare at kringgå autentisering og exekvera godtyckliga kommandon med fullständiga root-privilegier. Den amerikanska cybersäkerhetsmyndigheten CISA har beordrat federala myndigheter at patcha systemen inom tre dagar.

Akut larm: Maxallvarlig nolldagssårbarhet i Cisco ISE utnyttjas i vilda cyberattacker

Nätverks- og säkerhetsjätten Cisco tvingades under tidiga torsdagsmorgonen den 17 september 2026 gå ut med ett akut säkerhetslarm og rulla ut nödpatchar för sin centrala nätverkskontroller Cisco ISE (Identity Services Engine). Orsaken er at en nyupptäckt nolldagssårbarhet med högsta tänkbara allvarlighetsgrad – CVSS 10.0 – har bekräftats vara under aktiv, riktad exploatering mot företags og myndigheters infrastruktur i det vilda.

Sårbarheten, som registrerats under beteckningen CVE-2026-76460, klassificeras som ett kritiskt autentiseringskringgående (Authentication Bypass). Säkerhetsbristen uppstår i ISE-plattformens interna API-gränssnitt vid hantering av inkommande HTTP-anrop. Genom at sända manipulerade nätverkspaket direkt mot hanteringsporten kan en extern angripare helt förbigå autentiseringskontrollen og omedelbart exekvera godtyckliga systemkommandon med fullständiga systemadministratörsrättigheter (root-privilegier).

Konsekvenserna av ett intrång i Cisco ISE beskrivs av säkerhetsanalytiker som förödande. Eftersom ISE fungerar som nätverkets centrala grindvakt för trådlösa företagsnätverk (802.1X), virtuella privata nätverk (VPN) og nätverkssegmentering mellan servrar, ger komprometteringen angriparen total insyn i og kontroll över nätverkets åtkomstregler. Cisco varnar dessutom för at angripare som uppnår root-behörighet har full kapacitet at modifiera interna systemloggar, installera dolda bakdörrar samt manipulera eller radera forensiska bevis (IoCs).

Den amerikanska cybersäkerhetsmyndigheten CISA (Cybersecurity and Infrastructure Security Agency) agerade omedelbart på avslöjandet og förde under onsdagskvällen upp sårbarheten på sin officiella lista över kända exploaterade sårbarheter (KEV - Known Exploited Vulnerabilities). I enlighet med det federala bindande direktivet BOD 26-04 åläggs samtliga amerikanska federala myndigheter at inventera og åtgärda sårbara ISE-noder inom tre arbetsdagar – en tidsfrist som endast tillämpas vid omedelbara nationella säkerhetshot.

Tekniska underrättelser indikerar at angreppen inleddes i begränsad skala mot strategiska mål innan automatiserade exploateringsskript började observeras på bred front. Cisco har i nuläget ikke officiellt pekat ut vilken hotaktör (APT) som ligger bakom kampanjen, men precisionen og målinriktningen mot nätverksperimetern bär tydliga signum från kvalificerade statliga spionageenheter.

Omedelbara motåtgärder för drift- og nätverkstekniker

  • Installera officiella säkerhetsfixar omgående: Uppgradera omedelbart samtliga Cisco ISE-noder till den senaste patchade versionen enligt Ciscos officiella säkerhetsbulletin.
  • Granska systemets åtkomstloggar för manipulation: Undersök noggrant filen `access.log` på samtliga noder efter avvikande, obehöriga eller slumpmässiga användarnamn som passerat hanteringsportarna.
  • Isolera hanteringsgränssnittet från omvärlden: Säkerställ via brandväggsregler og accesskontrollistor (ACL) at ISE-hanteringsportar (HTTPS/TCP 443 og SSH) ikke under några omständigheter kan nås från det publika internet.
  • Verifiera nätverkstelemetri utanför enheten: Eftersom en angripare med root-behörighet kan manipulera lokala loggfiler på ISE-noderna måste nätverkstrafik, NetFlow og brandväggsloggar från externa nätverksswitchar analyseras för at upptäcka ovanliga dataöverföringar eller anslutningar mot okända externa IP-adresser.
  • Överväg ominstallation vid misstänkt kompromettering: Om anomalier eller misstänkta poster identifieras i loggarna rekommenderar Cisco kraftfullt at berörda noder re-avbildas (re-image) helt från grunden og återställs från en verifierat ren konfigurationsbackup.

Praktisk vägledning för forensiska utredare

Forensiska utredare og incidenthanterare uppmanas at genomföra följande specifika granskningssteg:

1. Undersök samtliga noder i distribuerade kluster: I fler-nodsmiljöer kan angriparen ha initialt komprometterat en sekundär Policy Service Node (PSN) för at sedan röra sig lateralt mot den primära administrationsnoden (PAN). Logggranskning måste ske isolerat på varje enskild instans. 2. Kontrollera certifikat og administratörskonton: Verifiera at inga nya lokala administrationskonton, temporära API-tokens eller obehöriga klientcertifikat har skapats i systemdatabasen under de senaste sju dagarna. 3. Analysera utgående trafikmönster: Granska utgående DNS-förfrågningar og HTTPS-sessioner som initierats direkt från ISE-enhetens IP-adress mot externa nätverk för at identifiera potentiella servrar för kommando og kontroll (C2).

Kilder og referencer

← Alle nyheder Værktøjer