Netværks- og sikkerhedsjætten Cisco har officielt bekræftet, at en kritisk nuldagssårbarhed med højeste mulige alvorlighed - CVSS 10.0 - udnyttes i aktive cyberangreb i det vilde. Sårbarheden, der spores under betegnelsen CVE-2026-76460, berører Cisco Identity Services Engine (ISE), den centrale platform, der styrer netværksadgang, autentisering via 802.1X og behørighedsstyring i globale virksomhedsnetværk og myndigheder.
For netværks- og sikkerhedsansvarlige er det teknisk vigtigt at skelne mellem denne sårbarhed og den brandvæggsårbarhed i Cisco Firewall Management Center (FMC), der blev fremhævet under den forgangne weekend. Mens FMC administrerer brandvæggsregler og pakkefiltrering, er Cisco ISE 'portvagten', der afgør, hvilke slutbrugere, computere, servere og mobile enheder, der overhovedet tillades at tilslutte det lokale eller trådløse netværk.
Ifølge Ciscos tekniske sikkerhedsbulletin skyldes fejlen en manglende validering af API-opkald i ISE's webbaserede administrationsundersystem. En ekstern, uautentiseret angriber med netværksadgang til systemets grænseflade kan konstruere og sende specifikt manipulerede HTTP-anmodninger, der helt omgår autentiseringskontrollerne (Authentication Bypass). Et succesfuldt angreb giver angriberen højeste administrative beføjelser i Cisco ISE.
Når en angriber har taget kontrol over ISE-platformen, er konsekvenserne for organisationens perimetersikring katastrofale. Angriberen kan omkonfigurere netværkspolitikker, give ubegrænsnet netværksadgang til fientlige enheder, lukke af netværkssegmentering og aflytte centrale RADIUS-autentiseringsstrømme.
At en sårbarhed tildeles CVSS 10.0 indebærer ikke automatisk, at den udnyttes i praksis. I dette tilfælde understreger Cisco og USA's cybersikkerhedsmyndighed CISA , at aktiv udnyttelse er bekræftet i virkelige produktionsmiljøer. Sårbarheden er straks blevet ført op i CISA's officielle katalog over kendte udnyttede sårbarheder (KEV, Known Exploited Vulnerabilities), hvilket pålægger føderale myndigheder at træffe akutte foranstaltninger inden for fastsatte tidsfrister.
Konkrete foranstaltninger for IT- og sikkerhedsansvarlige
- Installer Ciscos sikkerhedsopdateringer straks: Appliker officielle patches og opdateringspakker fra Cisco Security Advisory på alle berørte ISE-noder og -kluster uden tøven.
- Isoler ISE-håndteringsgrænseflader: ISE's administrations- og API-porte (TCP 443 og 8443) må under ingen omstændigheder være eksponeret mod det offentlige internet eller gæstnetværk. Sikrer via stramme adgangslistor (ACL), at kun dedikerede administrative management-IP-adresser har adgang.
- Gennemse API- og webserverlogge: Undersøger webserverlogge på alle ISE-noder efter afvigende HTTP POST-anmodninger mod interne API-slutpunkter, der mangler forudgående gyldig sessionsetablering.
- Inspekter skabte netværkspolitikker og certifikater: Gennemfører en nøjagtig manuel gennemgang af ISE-databasen for at sikre, at ingen nye betroede enheder, administratorkonti eller ændrede netværksadgangsregler er injiceret af angribere.
Kildestatus
- Bekræftet: Cisco har officielt bekræftet sårbarheden CVE-2026-76460 (CVSS 10.0) og verificeret, at aktiv udnyttelse finder sted i felt.
- Rapporteret: CISA har ført sårbarheden op i KEV-kataloget; Dark Reading og førende DFIR-organisationer rapporterer om aktive indtrængsforsøg.
- Ubekræftet: Hvilke specifikke trusaktører (statsunderstøttede spionagegrupper eller udpressningssyndikater), der initialt udviklede udnyttelseskoden, undersøges af internationale CERT-enheder.
Kort sagt
- Cisco bekræfter aktiv udnyttelse af en kritisk CVSS 10.0-nuldag (CVE-2026-76460) i Identity Services Engine (ISE).
- Uautentiserede angribere kan omgå login og tage fuld kontrol over virksomhedens centrale behørighedsplatform.
- Berørte organisationer må installere Ciscos opdateringer og straks isolere administrationsgrænsefladerne bag interne forvaltningsnet.