سيسكو در یک رویه امنیتی اضطراری، از سوءاستفاده فعال از یک آسیب‌پذیری با شدت حداکثر در Identity Services Engine (ISE) خبر داد. این خلل با شناسه CVE-2026-76460 و امتیاز CVSS ۱۰.۰، به مهاجم‌های بی‌اعتبار و از راه دور اجازه می‌دهد تا مکانیزم احراز هویت را در واسط مدیریت تحت وب دور بزنند و کنترل کامل دستگاه را بگیرند.

مکانیزم حمله و سطح خطر

ریشه فنی خلل

مشکل در «کنترل ناکافی احراز هویت روی یک نقطه پایانی API» نهفته است. با ارسال یک درخواست ساختاریافته، مهاجم می‌تواند بدون نیاز به هیچ اعتبارنامه‌ای، به عنوان کاربر مجاز وارد شده و سطح دسترسی روت (root) بر روی سیستم‌عامل پایه کسب کند. سيسكو صراحتاً اعلام کرده: «شواهد سوءاستفاده ممکن است توسط عوامل تهدید حذف یا پنهان شوند.»

نسخه‌های تحت تأثیر و بسته‌های امنیتی

آسیب‌پذیری بر روی Cisco ISE و Cisco ISE Passive Identity Connector (ISE-PIC) تأثیر می‌گذارد، مستقل از پیکربندی اعمال شده. پچ‌های امنیتی برای شاخه‌های اصلی زیر منتشر شده‌اند:

  • نسخه ۳.۱ → پچ ۱۲
  • نسخه ۳.۲ → پچ ۱۱
  • نسخه ۳.۳ → پچ ۱۲
  • نسخه ۳.۴ → پچ ۷
  • نسخه ۳.۵۱ → پچ ۴
نکته حیاتی: سيسكو تأیید کرده که هیچ راهکار جایگزین (Workaround) موثری برای این خلل وجود ندارد. به عنوان مهار موقت، تنها استفاده از لیست‌های کنترل دسترسی زیرساختی (iACLs) برای محدود کردن ترافیک مدیریت به آی‌پی‌های مجاز توصیه می‌شود.

محلل‌های مهاجمتی (IoC) و دستور تشخیص

مدیران باید فایل access.log را در تمام نودها بررسی کنند. در استقرارهای توزیع‌شده، لاگ‌های هر نود به صورت جداگانه چک شود. دستور پیشنهادی سيسكو برای تشخیص تلاش سوءاستفاده:

admin#show logging application ise-kong/access.log | include dummyuser

هر خروجی‌ای از این دستور، مؤید فعالیت مخرب است. در صورت تشخیص، نودهای آلوده باید بازاستقرار (re-image) شده و از بکاپ پیکربندی معتبر بازیابی گردند.

ارائه در کاتالوگ KEV organizz CISA: مهلت ۷۲ ساعته

سازمان امنیت سایبری و زیرساخت‌های آمریکا (CISA) در ۱۶ سپتامبر ۲۰۲۶، این CVE را به کاتالوگ Known Exploited Vulnerabilities (KEV) اضافه کرد. آژانس‌های مدنی اجرایی فدرال (FCEB) موظف هستند تا ۱۹ سپتامبر ۲۰۲۶ پچ را اعمال کنند.

بخش وسیع‌تر از کمپین پچ‌گذاری سisco

این افشا تنها روزها پس از گزارش سوءاستفاده از CVE-2026-76461 (امتیاز ۹.۸) در Cisco Secure Email Gateway رخ داده. در مجموع ۷۷ CVE جدید در این دور پچ‌گذاری منتشر شده که ۴۱ مورد مربوط به ISE و ۲۸ مورد به پورتفوی Secure Firewall تعلق دارند. از جمله موارد критиک دیگر:

  • CVE-2026-76423 (CVSS ۱۰.۰) و هم‌گروه‌های آن: دور زدن احراز هویت REST API، RCE، SQLi و XXE در ISE/ISE-PIC.
  • CVE-2026-20176 (CVSS ۹.۹)، CVE-2026-20211، CVE-2026-20307: اجرای دستور دلخواه با اعتبار ادمین.
  • نوشته‌های متعددی در Cisco Nexus Dashboard با امتیازات تا ۹.۹ شامل تزریق دستور و دور زدن مجوز.

با توجه به سطح دسترسی روت پس از سوءاستفاده و تلاش مهاجم برای پاک کردن اثرات، بررسی لاگ‌ها و پچ‌گذاری فوری تنها استراتژی قابل اعتماد برای حفظ امنیت زیرساخت باقی مانده است.