سيسكو در یک رویه امنیتی اضطراری، از سوءاستفاده فعال از یک آسیبپذیری با شدت حداکثر در Identity Services Engine (ISE) خبر داد. این خلل با شناسه CVE-2026-76460 و امتیاز CVSS ۱۰.۰، به مهاجمهای بیاعتبار و از راه دور اجازه میدهد تا مکانیزم احراز هویت را در واسط مدیریت تحت وب دور بزنند و کنترل کامل دستگاه را بگیرند.
مکانیزم حمله و سطح خطر
ریشه فنی خلل
مشکل در «کنترل ناکافی احراز هویت روی یک نقطه پایانی API» نهفته است. با ارسال یک درخواست ساختاریافته، مهاجم میتواند بدون نیاز به هیچ اعتبارنامهای، به عنوان کاربر مجاز وارد شده و سطح دسترسی روت (root) بر روی سیستمعامل پایه کسب کند. سيسكو صراحتاً اعلام کرده: «شواهد سوءاستفاده ممکن است توسط عوامل تهدید حذف یا پنهان شوند.»
نسخههای تحت تأثیر و بستههای امنیتی
آسیبپذیری بر روی Cisco ISE و Cisco ISE Passive Identity Connector (ISE-PIC) تأثیر میگذارد، مستقل از پیکربندی اعمال شده. پچهای امنیتی برای شاخههای اصلی زیر منتشر شدهاند:
- نسخه ۳.۱ → پچ ۱۲
- نسخه ۳.۲ → پچ ۱۱
- نسخه ۳.۳ → پچ ۱۲
- نسخه ۳.۴ → پچ ۷
- نسخه ۳.۵۱ → پچ ۴
محللهای مهاجمتی (IoC) و دستور تشخیص
مدیران باید فایل access.log را در تمام نودها بررسی کنند. در استقرارهای توزیعشده، لاگهای هر نود به صورت جداگانه چک شود. دستور پیشنهادی سيسكو برای تشخیص تلاش سوءاستفاده:
admin#show logging application ise-kong/access.log | include dummyuser
هر خروجیای از این دستور، مؤید فعالیت مخرب است. در صورت تشخیص، نودهای آلوده باید بازاستقرار (re-image) شده و از بکاپ پیکربندی معتبر بازیابی گردند.
ارائه در کاتالوگ KEV organizz CISA: مهلت ۷۲ ساعته
سازمان امنیت سایبری و زیرساختهای آمریکا (CISA) در ۱۶ سپتامبر ۲۰۲۶، این CVE را به کاتالوگ Known Exploited Vulnerabilities (KEV) اضافه کرد. آژانسهای مدنی اجرایی فدرال (FCEB) موظف هستند تا ۱۹ سپتامبر ۲۰۲۶ پچ را اعمال کنند.
بخش وسیعتر از کمپین پچگذاری سisco
این افشا تنها روزها پس از گزارش سوءاستفاده از CVE-2026-76461 (امتیاز ۹.۸) در Cisco Secure Email Gateway رخ داده. در مجموع ۷۷ CVE جدید در این دور پچگذاری منتشر شده که ۴۱ مورد مربوط به ISE و ۲۸ مورد به پورتفوی Secure Firewall تعلق دارند. از جمله موارد критиک دیگر:
- CVE-2026-76423 (CVSS ۱۰.۰) و همگروههای آن: دور زدن احراز هویت REST API، RCE، SQLi و XXE در ISE/ISE-PIC.
- CVE-2026-20176 (CVSS ۹.۹)، CVE-2026-20211، CVE-2026-20307: اجرای دستور دلخواه با اعتبار ادمین.
- نوشتههای متعددی در Cisco Nexus Dashboard با امتیازات تا ۹.۹ شامل تزریق دستور و دور زدن مجوز.
با توجه به سطح دسترسی روت پس از سوءاستفاده و تلاش مهاجم برای پاک کردن اثرات، بررسی لاگها و پچگذاری فوری تنها استراتژی قابل اعتماد برای حفظ امنیت زیرساخت باقی مانده است.





