Kriittinen haavoittuvuus Cisco Identity Services Engine -tuotteissa
Cisco Identity Services Engine (ISE) - ja Cisco ISE Passive Identity Connector (ISE-PIC) -tuotteissa on havaittu kriittinen haavoittuvuus, jonka avulla tunnistautumaton hyökkääjä voi ohittaa laitteen hallintaliittymän kirjautumisen. Ciscon mukaan haavoittuvuutta hyväksikäytetään aktiivisesti. Haavoittuvuuteen on saatavilla korjaavat ohjelmistopäivitykset. Cisco suosittelee asentamaan päivitykset viipymättä.
Yhteenveto
- Haavoittuvuus: 27/2026
- Tunnisteet: CVE-2026-76460
- Vakavuus: 10.0 (CVSS 3.1, kriittinen)
- Kohde: Cisco Identity Services Engine (ISE) ja Cisco ISE Passive Identity Connector (ISE-PIC)
- Vaikutus: Mahdollistaa tunnistautumisen ohittamisen ja luvattoman pääsyn laitteen hallintaliittymään
- Hyväksikäyttö: Ciscon mukaan haavoittuvuutta hyväksikäytetään aktiivisesti
- Korjaus: Päivitä haavoittuva ohjelmisto Ciscon ohjeiden mukaisesti
Haavoittuvuuden kohde
Haavoittuvuus koskee Cisco ISE- ja Cisco ISE-PIC -tuotteita laitekokoonpanosta riippumatta. Haavoittuvuuden korjaavat ohjelmistoversiot ovat:
- Cisco ISE/ISE-PIC 3.1 Patch 12
- Cisco ISE/ISE-PIC 3.2 Patch 11
- Cisco ISE/ISE-PIC 3.3 Patch 12
- Cisco ISE/ISE-PIC 3.4 Patch 7
- Cisco ISE/ISE-PIC 3.5 Patch 4
Cisco ISE Software Release 3.0 on elinkaarensa päässä (end of life, EOL). Kyseistä versiota käyttävien organisaatioiden on syytä siirtyä tuettuun ohjelmistoversioon.
Mistä on kysymys?
CVE-2026-76460 on Cisco ISE:n ohjelmointirajapintaan liittyvä haavoittuvuus, joka johtuu API-rajapinnan puutteellisesta käyttäjän todentamisesta.
Tunnistautumaton hyökkääjä voi lähettää verkon yli tarkoituksella muodostetun pyynnön haavoittuvalle API-rajapinnalle ja ohittaa todennuksen. Onnistunut hyväksikäyttö voi antaa hyökkääjälle luvattoman pääsyn Cisco ISE -laitteen hallintaliittymään.
Cisco ilmoittaa, että haavoittuvuutta hyväksikäytetään aktiivisesti. Etäkäyttöä on mahdollista rajoittaa infrastruktuurin pääsynhallintalistoilla (iACL) sallimalla kohdelaitteelle ainoastaan välttämätön hallinta- ja ohjausliikenne.
Haavoittuvuuden onnistunut hyväksikäyttö voi johtaa myös komentojen suorittamiseen pääkäyttäjän oikeuksilla.
Mitä voin tehdä?
Päivitä haavoittuvat Cisco ISE- ja ISE-PIC-tuotteet Ciscon julkaisemiin korjattuihin ohjelmistoversioihin mahdollisimman pian.
Cisco suosittelee lisäksi tarkistamaan mahdollisen hyväksikäytön merkit laitteiden lokeista. Ciscon mukaan erityisesti access.log-lokista kannattaa etsiä epäilyttäviä käyttäjänimiä. Jos järjestelmä on hajautettu useaan laitteeseen, tarkista kaikkien laitteiden lokit.
Mahdollista hyväksikäyttöä kannattaa selvittää myös verkko- ja palomuurilokeista. Tarkista lokit epänormaalin ulospäin suuntautuvan liikeenteen varalta.
Jos hyväksikäytöstä on merkkejä, Cisco suosittelee haavoittuneiden laitteiden uudelleenasennusta ja tarvittaessa palauttamista varmuuskopiosta. Tee tässä tilanteessa ilmoitus myös Kyberturvallisuuskeskukselle.