Kyberturvallisuuskeskus

Kriittinen haavoittuvuus Cisco Identity Services Engine -tuotteissa

17. syyskuuta 2026 klo 15.10

Cisco Identity Services Engine (ISE) - ja Cisco ISE Passive Identity Connector (ISE-PIC) -tuotteissa on havaittu kriittinen haavoittuvuus, jonka avulla tunnistautumaton hyökkääjä voi ohittaa laitteen hallintaliittymän kirjautumisen. Ciscon mukaan haavoittuvuutta hyväksikäytetään aktiivisesti. Haavoittuvuuteen on saatavilla korjaavat ohjelmistopäivitykset. Cisco suosittelee asentamaan päivitykset viipymättä.

Yhteenveto

  • Haavoittuvuus: 27/2026
  • Tunnisteet: CVE-2026-76460
  • Vakavuus: 10.0 (CVSS 3.1, kriittinen)
  • Kohde: Cisco Identity Services Engine (ISE) ja Cisco ISE Passive Identity Connector (ISE-PIC)
  • Vaikutus: Mahdollistaa tunnistautumisen ohittamisen ja luvattoman pääsyn laitteen hallintaliittymään
  • Hyväksikäyttö: Ciscon mukaan haavoittuvuutta hyväksikäytetään aktiivisesti
  • Korjaus: Päivitä haavoittuva ohjelmisto Ciscon ohjeiden mukaisesti

Haavoittuvuuden kohde

Haavoittuvuus koskee Cisco ISE- ja Cisco ISE-PIC -tuotteita laitekokoonpanosta riippumatta. Haavoittuvuuden korjaavat ohjelmistoversiot ovat:

  • Cisco ISE/ISE-PIC 3.1 Patch 12
  • Cisco ISE/ISE-PIC 3.2 Patch 11
  • Cisco ISE/ISE-PIC 3.3 Patch 12
  • Cisco ISE/ISE-PIC 3.4 Patch 7
  • Cisco ISE/ISE-PIC 3.5 Patch 4

Cisco ISE Software Release 3.0 on elinkaarensa päässä (end of life, EOL). Kyseistä versiota käyttävien organisaatioiden on syytä siirtyä tuettuun ohjelmistoversioon.

Mistä on kysymys?

CVE-2026-76460 on Cisco ISE:n ohjelmointirajapintaan liittyvä haavoittuvuus, joka johtuu API-rajapinnan puutteellisesta käyttäjän todentamisesta.

Tunnistautumaton hyökkääjä voi lähettää verkon yli tarkoituksella muodostetun pyynnön haavoittuvalle API-rajapinnalle ja ohittaa todennuksen. Onnistunut hyväksikäyttö voi antaa hyökkääjälle luvattoman pääsyn Cisco ISE -laitteen hallintaliittymään.

Cisco ilmoittaa, että haavoittuvuutta hyväksikäytetään aktiivisesti. Etäkäyttöä on mahdollista rajoittaa infrastruktuurin pääsynhallintalistoilla (iACL) sallimalla kohdelaitteelle ainoastaan välttämätön hallinta- ja ohjausliikenne.

Haavoittuvuuden onnistunut hyväksikäyttö voi johtaa myös komentojen suorittamiseen pääkäyttäjän oikeuksilla.

Mitä voin tehdä?

Päivitä haavoittuvat Cisco ISE- ja ISE-PIC-tuotteet Ciscon julkaisemiin korjattuihin ohjelmistoversioihin mahdollisimman pian.

Cisco suosittelee lisäksi tarkistamaan mahdollisen hyväksikäytön merkit laitteiden lokeista. Ciscon mukaan erityisesti access.log-lokista kannattaa etsiä epäilyttäviä käyttäjänimiä. Jos järjestelmä on hajautettu useaan laitteeseen, tarkista kaikkien laitteiden lokit.

Mahdollista hyväksikäyttöä kannattaa selvittää myös verkko- ja palomuurilokeista. Tarkista lokit epänormaalin ulospäin suuntautuvan liikeenteen varalta.

Jos hyväksikäytöstä on merkkejä, Cisco suosittelee haavoittuneiden laitteiden uudelleenasennusta ja tarvittaessa palauttamista varmuuskopiosta. Tee tässä tilanteessa ilmoitus myös Kyberturvallisuuskeskukselle.