Verkkoyhtiö ja kyberTurvallisuuden infrastruktuurin tarjoaja Cisco on virallisesti vahvistanut, että kriittinen nollapäivähaavoittuvuus on saanut maksimiseviriteetin — CVSS 10.0 — ja että sitä hyödynnetään aktiivisesti kohdennetuilla tuotantoverkoilla. Turvallisuuspuutos, joka on merkitty CVE-2026-76460, sijaitsee Cisco Identity Services Engine (ISE) -järjestelmässä, joka on keskeinen käyttäjäkokoelma- ja verkkopääsyvalvontajärjestelmä, joka hallinnoi 802.1X-pääsyä, käyttäjän tiedon levittämistä ja käyttäytymisen arviointia globaalissa yritysinfrastruktuurissa.
Digitaalisen forensiikan ja tapahtumavastaisen tutkimuksen (DFIR) asiantuntijat korostavat kriittistä eroa tämän ilmoituksen ja viime viikonloppuna julkaistun Cisco Firewall Management Center (FMC) -tietoturvaraportin välillä. Vaikka FMC hallinnoi reunojen pakettisuodatusta ja palomuurisääntöjä, Cisco ISE toimii keskeisenä todennusporttina, joka määrittää, mitkä päätepisteet, työntekijät ja mobiililaitteet saavat pääsyn paikallisiin yrityksen aliverkkoihin.
Ciscon turvallisuusohjeen mukaan haavoittuvuus johtuu riittämättömästä API-syötteen validoinnista ja istunnon käsittelystä ISE:n web-pohjaisessa hallintajärjestelmässä. Etäinen, todennusvapaa hyökkääjä, jolla on verkkopääsy hallintaporttiin, voi lähettää tarkoituksella vääristettyjä HTTP-pyynnöksiä, jotka ohittavat todennusfilterit kokonaan (Todennusohitus). Onnistunut hyökkäys antaa hyökkääjälle täydellisen hallinnan ISE-alustalla.
Kun hyökkääjä hallitsee ISE-käyttöönoton, seuraukset yrityksen zero-trust-arkkitehtuurille ovat tuhoisia. Hyökkääjät voivat muuttaa valtuutuspolitiikkoja, antaa rajoittamattoman verkkopääsyn roskahardwarelle, romuttaa verkkosegmentoinnin ja kerätä herkkiä RADIUS -todennusvirtoja.
Vaikka teoreettinen CVSS 10.0 -arvosana edustaa maksimaalista rakenteellista haavoittuvuutta, Cisco ja Yhdysvaltain kyberturvallisuus- ja infrastruktuurivirasto (CISA) korostavat, että hyökkäyksen todellinen hyödyntäminen on vahvistettu. CISA on lisännyt CVE-2026-76460 -haavoittuvuuden Known Exploited Vulnerabilities (KEV) -luetteloon, joka edellyttää liittovaltion siviili virastoja korjaamaan alttiit esiintymät tiukkojen sitovien toimintadirektiivien nojalla.
Toimivat Ohjeet IT- ja Turvallisuustiimeille
- Asenna Viralliset Cisco-korjaukset Heti: Asenna Ciscon viralliset ohjelmistopäivitykset kaikkiin erillisiin, pää- ja apu-ISE-solmuihin ilman viivästystä.
- Rajoita Hallintaportin Saapuvat Liikenteet: Hallintaporttiin (TCP 443 ja 8443) ei saa päästä julkinen internet tai epäluotettavat vieraat VLANit. Pakota tiukat palomuurin pääsyvalvontalistat (ACL), jotka sallivat hallintaliikenteen ainoastaan omista bastion-isännistä.
- Tutki Web-moottorin Telemetria: Tarkasta `/var/log/httpd/` kaikilla ISE-solmuilla epätyypillisistä API-POST-pyynnöistä, joissa on virheellisiä istunnon tunnisteita tai odottamattomia kuormalukuja.
- Tarkasta Käyttäjäkokoelma- ja Paikalliset Hallintakäyttäjät: Suorita perusteellinen tarkastus aktiivisista ISE-verkkopääsypolitiikoista, jotta havaitset roskavieraat profiilit, laittomat 802.1X-ohituspoikkeukset tai uudet hallintatilit.
Näytön Status
- Vahvistettu: Cisco julkaisi virallisen ilmoituksen CVE-2026-76460 (CVSS 10.0), jossa vahvistettiin vahvistettu hyökkäys.
- Raportoitu: CISA indeksoi haavoittuvuuden KEV-luetteloon; Dark Reading ja DFIR-tutkijat dokumentoivat kohdennetut hyökkäykset.
- Vahvistamaton: Tarkan attribuution osalta, onko alkuperäinen hyökkäys peräisin edistyneistä pysyvistä uhkista (APT) tai taloudellisesti motivoituneista kiristäjistä, tutkitaan edelleen.
Lyhyesti
- Cisco vahvistaa hyökkäyksen korkeimman tason nollapäivähaavoittuvuuden (CVE-2026-76460) Identity Services Engine -järjestelmässä.
- Etäinen, todennusvapaa hyökkääjä voi ohittaa todennuksen ja vallata täydellisen hallinnan yrityksen verkkopisteistä.
- IT-tiimit on korjattava välittömästi ja rajoitettava ISE-hallintaportin taakse segmentoitujen hallintasubverkkoihin.