zero-day Cisco Security Advisory & CISA

Cisco bekräftar aktiv exploatering av CVSS 10.0-nolldag i Identity Services Engine (ISE)

Nätverksjätten Cisco har bekräftat att en kritisk sårbarhet i Cisco Identity Services Engine (ISE) med maximal allvarlighetsgrad – CVSS 10.0 – exploateras aktivt i det vilda. Sårbarheten (CVE-2026-76460) tillåter oautentiserade fjärrangripare att kringgå all identitetskontroll och erhålla administrativa privilegier över organisationers centrala nätverksåtkomst. Amerikanska CISA har omedelbart fört upp sårbarheten på sin KEV-katalog.

Cisco bekräftar aktiv exploatering av CVSS 10.0-nolldag i Identity Services Engine (ISE)

Nätverks- och säkerhetsjätten Cisco har officiellt bekräftat att en kritisk nolldagssårbarhet med högsta möjliga allvarlighetsgrad – CVSS 10.0 – utnyttjas i aktiva cyberangrepp i det vilda. Sårbarheten, som spåras under beteckningen CVE-2026-76460, berör Cisco Identity Services Engine (ISE), den centrala plattform som styr nätverksåtkomst, autentisering via 802.1X och behörighetsstyrning inom globala företagsnätverk och myndigheter.

För nätverks- och säkerhetsansvariga är det tekniskt viktigt att särskilja denna sårbarhet från den brandväggssårbarhet i Cisco Firewall Management Center (FMC) som uppmärksammades under den gångna helgen. Medan FMC administrerar brandväggsregler och paketfiltrering, är Cisco ISE 'portvakten' som avgör vilka slutanvändare, datorer, servrar och mobila enheter som överhuvudtaget tillåts ansluta till det lokala eller trådlösa nätverket.

Enligt Ciscos tekniska säkerhetsbulletin härrör felet från bristfällig validering av API-anrop i ISE:s webbaserade administrationsundersystem. En extern, oautentiserad angripare med nätverksåtkomst till systemets gränssnitt kan konstruera och skicka specifikt manipulerade HTTP-förfrågningar som helt förbigår autentiseringskontrollerna (Authentication Bypass). Ett framgångsrikt angrepp ger angriparen högsta administrativa behörighet i Cisco ISE.

När en angripare tagit kontroll över ISE-plattformen är konsekvenserna för organisationens perimeterskydd katastrofala. Angriparen kan omkonfigurera nätverkspolicyer, bevilja obegränsad nätverksåtkomst för fientliga enheter, stänga av nätverkssegmentering och avlyssna centrala RADIUS-autentiseringsströmmar.

Att en sårbarhet tilldelas CVSS 10.0 innebär i sig inte med automatik att den utnyttjas i praktiken. I det här fallet understryker Cisco och USA:s cybersäkerhetsmyndighet CISA att aktiv exploatering är bekräftad i verkliga produktionsmiljöer. Sårbarheten har omedelbart förts upp i CISA:s officiella katalog över kända utnyttjade sårbarheter (KEV, Known Exploited Vulnerabilities), vilket ålägger federala myndigheter att vidta akuta åtgärder inom fastställda tidsfrister.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Installera Ciscos säkerhetsuppdateringar omedelbart: Applicera officiella patchar och uppdateringspaket från Cisco Security Advisory på samtliga berörda ISE-noder och kluster utan dröjsmål.
  • Isolera ISE-hanteringsgränssnitt: ISE:s administrations- och API-portar (TCP 443 och 8443) får under inga omständigheter vara exponerade mot det publika internet eller gästnätverk. Säkerställ via strikta accesslistor (ACL) att endast dedikerade administrativa management-IP:er har åtkomst.
  • Granska API- och webbserverloggar: Undersök webbserverloggar på alla ISE-noder efter avvikande HTTP POST-förfrågningar mot interna API-slutpunkter som saknar föregående giltig sessionsetablering.
  • Inspektera skapade nätverkspolicyer och certifikat: Genomför en noggrann manuell revision av ISE-databasen för att säkerställa att inga nya betrodda enheter, administratörskonton eller modifierade nätverksåtkomstregler har injicerats av angripare.

Källstatus

  • Bekräftat: Cisco har officiellt bekräftat sårbarheten CVE-2026-76460 (CVSS 10.0) och verifierat att aktiv exploatering äger rum i fält.
  • Rapporterat: CISA har fört upp sårbarheten i KEV-katalogen; Dark Reading och ledande DFIR-organ rapporterar om aktiva intrångsförsök.
  • Obekräftat: Vilka specifika hotaktörer (statsunderstödda spionagegrupper eller utpressningssyndikat) som initialt utvecklade exploateringskoden utreds av internationella CERT-enheter.

Kort sagt

  • Cisco bekräftar aktiv exploatering av en kritisk CVSS 10.0-nolldag (CVE-2026-76460) i Identity Services Engine (ISE).
  • Oautentiserade angripare kan kringgå inloggning och ta full kontroll över företagsnätverkets centrala behörighetsplattform.
  • Berörda organisationer måste installera Ciscos uppdateringar och omedelbart isolera administrationsgränssnitten bakom interna förvaltningsnät.

Källor & Referenser

← Alla Nyheter Verktyg