Nettverks- og sikkerhetsjätten Cisco har offisielt bekreftet at en kritisk nolldagssårbarhet med høyeste mulige alvorlighetsgrad – CVSS 10.0 – utnyttes i aktive cyberangrep i det ville. Sårbarheten, som spores under betegnelsen CVE-2026-76460, berører Cisco Identity Services Engine (ISE), den sentrale plattformen som styrer nettverksaksess, autentisering via 802.1X og behørighetsstyring innen globale bedriftsnettverk og myndigheter.
For nettverks- og sikkerhetsansvarlige er det teknisk viktig å skille denne sårbarheten fra den brannmurssårbarheten i Cisco Firewall Management Center (FMC) som ble oppmerksomt under den gåtte helgen. Mens FMC administrerer brannmurregler og pakkefiltrering, er Cisco ISE 'portvakten' som avgjør hvilke sluttbrukere, datamaskiner, servere og mobile enheter som overhodet tillates å koble til det lokale eller trådløse nettverket.
Ifølge Ciscos tekniske sikkerhetsbulletin har feilen sin årsak i manglende validering av API-oppkall i ISEs webbaserte administrasjonsundersystem. En ekstern, uautentisert angriper med nettverksaksess til systemets grensesnitt kan konstruere og sende spesifikt manipulerte HTTP-forespørsler som helt går utenom autentiseringskontrollene (Authentication Bypass). Et vellykket angrep gir angriperen høyeste administrative behørighet i Cisco ISE.
Når en angriper har tatt kontroll over ISE-plattformen, er konsekvensene for organisasjonens perimetersikkerhet katastrofale. Angriperen kan omkonfigurere nettverkspolitikker, bevilge ubegrenset nettverksaksess for fiendtlige enheter, stenge av nettverkssegmentering og avlytte sentrale RADIUS-autentiseringsstrømmer.
At en sårbarhet tildeles CVSS 10.0 innebærer ikke i seg selv at den utnyttes i praksis. I dette tilfelle understreker Cisco og USAs cybersikkerhetsmyndighet CISA at aktiv utnytting er bekreftet i virkelige produksjonsmiljøer. Sårbarheten har umiddelbart blitt ført opp i CISA sin offisielle katalog over kjente utnyttede sårbarheter (KEV, Known Exploited Vulnerabilities), hvilket pålegger føderale myndigheter å iverksette akutte tiltak innen fastsatte tidsfrister.
Konkret handling for IT- og sikkerhetsansvarlige
- Installer Ciscos sikkerhetsoppdateringer umiddelbart: Appliser offisielle patcher og oppdateringspakker fra Cisco Security Advisory på alle berørte ISE-noder og kluster uten forsinkelse.
- Isoler ISE-håndteringsgrensesnitt: ISEs administrasjons- og API-porter (TCP 443 og 8443) får under ingen omstendigheter være eksponert mot det offentlige internett eller gjestenettverk. Sikkerställ via strikte adgangslistor (ACL) at bare dedikerte administrative management-IP-er har aksess.
- Gjennomgå API- og webserverlogger: Undersøk webserverlogger på alle ISE-noder etter avvikende HTTP POST-forespørsler mot interne API-sluttpunkter som mangler foranstående gyldig sesjonsetablering.
- Inspeker skapte nettverkspolitikker og sertifikater: Gjennomfør en nøye manuell gjennomgang av ISE-databasen for å sikre at ingen nye betrodde enheter, administrator-kontoer eller modifiserte nettverksaksessregler er injisert av angripere.
Kildestatus
- Bekreftet: Cisco har offisielt bekreftet sårbarheten CVE-2026-76460 (CVSS 10.0) og verifisert at aktiv utnytting finner sted i felt.
- Rapportert: CISA har ført opp sårbarheten i KEV-katalogen; Dark Reading og ledende DFIR-organ rapporterer om aktive innbruddsforsøk.
- Ubekreftet: Hvilke spesifikke trusaktører (statsunderstøttede spionasjegrupper eller utpressningssyndikater) som initialt utviklet utnyttingskoden, undersøkes av internasjonale CERT-enheter.
Kort sagt
- Cisco bekrefter aktiv utnytting av en kritisk CVSS 10.0-nolldag (CVE-2026-76460) i Identity Services Engine (ISE).
- Uautentiserte angripere kan gå utenom innlogging og ta full kontroll over bedriftsnettverkets sentrale behørighetsplattform.
- Berørte organisasjoner må installere Ciscos oppdateringer og umiddelbart isolere håndteringsgrensesnittene bak interna forvaltningsnett.