Nätverks- och säkerhetsjätten Cisco tvingades under tidiga torsdagsmorgonen den 17 september 2026 gå ut med ett akut säkerhetslarm och rulla ut nödpatchar för sin centrala nätverkskontroller Cisco ISE (Identity Services Engine). Orsaken är att en nyupptäckt nolldagssårbarhet med högsta tänkbara allvarlighetsgrad – CVSS 10.0 – har bekräftats vara under aktiv, riktad exploatering mot företags och myndigheters infrastruktur i det vilda.
Sårbarheten, som registrerats under beteckningen CVE-2026-76460, klassificeras som ett kritiskt autentiseringskringgående (Authentication Bypass). Säkerhetsbristen uppstår i ISE-plattformens interna API-gränssnitt vid hantering av inkommande HTTP-anrop. Genom att sända manipulerade nätverkspaket direkt mot hanteringsporten kan en extern angripare helt förbigå autentiseringskontrollen och omedelbart exekvera godtyckliga systemkommandon med fullständiga systemadministratörsrättigheter (root-privilegier).
Konsekvenserna av ett intrång i Cisco ISE beskrivs av säkerhetsanalytiker som förödande. Eftersom ISE fungerar som nätverkets centrala grindvakt för trådlösa företagsnätverk (802.1X), virtuella privata nätverk (VPN) och nätverkssegmentering mellan servrar, ger komprometteringen angriparen total insyn i och kontroll över nätverkets åtkomstregler. Cisco varnar dessutom för att angripare som uppnår root-behörighet har full kapacitet att modifiera interna systemloggar, installera dolda bakdörrar samt manipulera eller radera forensiska bevis (IoCs).
Den amerikanska cybersäkerhetsmyndigheten CISA (Cybersecurity and Infrastructure Security Agency) agerade omedelbart på avslöjandet och förde under onsdagskvällen upp sårbarheten på sin officiella lista över kända exploaterade sårbarheter (KEV - Known Exploited Vulnerabilities). I enlighet med det federala bindande direktivet BOD 26-04 åläggs samtliga amerikanska federala myndigheter att inventera och åtgärda sårbara ISE-noder inom tre arbetsdagar – en tidsfrist som endast tillämpas vid omedelbara nationella säkerhetshot.
Tekniska underrättelser indikerar att angreppen inleddes i begränsad skala mot strategiska mål innan automatiserade exploateringsskript började observeras på bred front. Cisco har i nuläget inte officiellt pekat ut vilken hotaktör (APT) som ligger bakom kampanjen, men precisionen och målinriktningen mot nätverksperimetern bär tydliga signum från kvalificerade statliga spionageenheter.
Omedelbara motåtgärder för drift- och nätverkstekniker
- Installera officiella säkerhetsfixar omgående: Uppgradera omedelbart samtliga Cisco ISE-noder till den senaste patchade versionen enligt Ciscos officiella säkerhetsbulletin.
- Granska systemets åtkomstloggar för manipulation: Undersök noggrant filen `access.log` på samtliga noder efter avvikande, obehöriga eller slumpmässiga användarnamn som passerat hanteringsportarna.
- Isolera hanteringsgränssnittet från omvärlden: Säkerställ via brandväggsregler och accesskontrollistor (ACL) att ISE-hanteringsportar (HTTPS/TCP 443 och SSH) inte under några omständigheter kan nås från det publika internet.
- Verifiera nätverkstelemetri utanför enheten: Eftersom en angripare med root-behörighet kan manipulera lokala loggfiler på ISE-noderna måste nätverkstrafik, NetFlow och brandväggsloggar från externa nätverksswitchar analyseras för att upptäcka ovanliga dataöverföringar eller anslutningar mot okända externa IP-adresser.
- Överväg ominstallation vid misstänkt kompromettering: Om anomalier eller misstänkta poster identifieras i loggarna rekommenderar Cisco kraftfullt att berörda noder re-avbildas (re-image) helt från grunden och återställs från en verifierat ren konfigurationsbackup.
Praktisk vägledning för forensiska utredare
Forensiska utredare och incidenthanterare uppmanas att genomföra följande specifika granskningssteg:
1. Undersök samtliga noder i distribuerade kluster: I fler-nodsmiljöer kan angriparen ha initialt komprometterat en sekundär Policy Service Node (PSN) för att sedan röra sig lateralt mot den primära administrationsnoden (PAN). Logggranskning måste ske isolerat på varje enskild instans. 2. Kontrollera certifikat och administratörskonton: Verifiera att inga nya lokala administrationskonton, temporära API-tokens eller obehöriga klientcertifikat har skapats i systemdatabasen under de senaste sju dagarna. 3. Analysera utgående trafikmönster: Granska utgående DNS-förfrågningar och HTTPS-sessioner som initierats direkt från ISE-enhetens IP-adress mot externa nätverk för att identifiera potentiella servrar för kommando och kontroll (C2).