Cisco a confirmat, în decurs de doar două zile, două zero-day-uri exploatate activ în produse esențiale pentru securitatea rețelelor corporative — unul dintre ele, CVE-2026-76460, cu scorul maxim posibil, CVSS 10.0. E al treilea zero-day cu scor perfect descoperit exploatat activ în Cisco Identity Services Engine (ISE) în ultimele 15 luni — un tipar care începe să ridice semne de întrebare serioase despre securitatea acestui produs.

Ce e Cisco ISE și de ce contează atât de mult

Identity Services Engine e platforma prin care multe rețele corporative mari decid cine și ce are voie să acceseze — telefoane, laptopuri, servere, echipamente IoT. Practic, ISE e „paznicul” care impune politica de acces la nivel de rețea. Asta face ca o breșă în ISE să fie disproporționat de gravă față de o vulnerabilitate similară într-o aplicație oarecare: cine controlează ISE controlează, efectiv, cine mai are acces la restul rețelei.

CVE-2026-76460: ocolire completă de autentificare, acces root

Vulnerabilitatea, descoperită de Cisco în timpul unui caz de suport tehnic, constă în controale insuficiente de autentificare pe un endpoint API din ISE și ISE-PIC (Passive Identity Connector). Un atacator neautentificat poate trimite o cerere special construită către acest endpoint și obține acces complet, ocolind interfața de management web — indiferent de configurația specifică a dispozitivului. Potrivit lui Landon Rice, de la firma de securitate VulnCheck, accesul root obținut astfel permite unui atacator să modifice politica de acces la rețea, să extragă credențiale stocate, să șteargă loguri și să se deplaseze lateral în orice segment de rețea controlat de ISE. Cisco a confirmat că nu există nicio soluție temporară (workaround) — singura remediere e actualizarea imediată la o versiune de firmware corectată. Vulnerabilitatea a fost făcută publică și patch-uită pe 17 septembrie 2026, iar CISA a adăugat-o în catalogul de vulnerabilități exploatate cunoscute (KEV), impunând agențiilor federale americane un termen de remediere până pe 19 septembrie 2026.

Al doilea zero-day, la doar două zile distanță

Cu doar două zile înainte, pe 15 septembrie 2026, Cisco dezvăluise deja un alt zero-day exploatat activ — CVE-2026-76461, de această dată în Secure Email Gateway, produsul folosit pentru filtrarea traficului de e-mail la nivel corporativ. Cisco a confirmat explicit că, deși cele două vulnerabilități au fost dezvăluite la doar 48 de ore distanță, ele afectează produse diferite și clase de vulnerabilitate complet diferite, fără nicio legătură între ele — o coincidență de calendar, nu un atac coordonat pe ambele fronturi.

Un tipar îngrijorător: al treilea CVSS 10.0 din ISE în 15 luni

CVE-2026-76460 nu e prima vulnerabilitate cu scor maxim descoperită exploatată activ în Cisco ISE. De la iunie 2025 încoace, e a treia, alături de CVE-2025-20337 și CVE-2025-20281 — toate trei evaluate CVSS 10.0. Deși Cisco a precizat că fiecare afectează componente și mecanisme diferite, fără legătură tehnică directă între ele, frecvența cu care apar breșe de gravitate maximă în același produs, folosit tocmai pentru a proteja accesul la rețea, e ea însăși un semnal de îngrijorare pentru echipele de securitate care se bazează pe ISE.

Ce trebuie să facă administratorii de rețea

  1. Actualizează imediat orice instanță Cisco ISE, ISE-PIC sau Secure Email Gateway la versiunile corectate — nu există workaround pentru CVE-2026-76460.
  2. Verifică indicatorii de compromitere (IOC) publicați de Cisco și de firme de securitate precum VulnCheck, pentru a identifica eventuale semne de exploatare anterioară patch-ului.
  3. Rotește credențialele la care ISE avea acces, mai ales cele folosite pentru politica de rețea și integrările cu alte sisteme — dacă dispozitivul a fost compromis chiar și pentru o perioadă scurtă, aceste credențiale nu mai trebuie considerate sigure.
  4. Analizează logurile de acces la rețea pentru semne de mișcare laterală neobișnuită în perioada dinaintea patch-ului, mai ales către segmente de rețea sensibile.
  5. Nu amâna patch-ul „până la fereastra de mentenanță” obișnuită — CISA a clasificat deja vulnerabilitatea ca exploatată activ, iar riscul de compromitere completă a rețelei depășește cu mult riscul unei actualizări în afara programului.

Concluzie

Pentru utilizatorii casnici, această poveste nu cere nicio acțiune directă — Cisco ISE e echipament de infrastructură corporativă, nu ceva instalat acasă. Dar impactul indirect e real: multe companii mari, inclusiv furnizori de servicii pe care îi folosești zilnic, se bazează pe astfel de sisteme pentru a-și proteja propriile rețele. Un tipar de trei breșe cu scor maxim în același produs, în doar 15 luni, e genul de statistică pe care echipele de securitate ale oricărei companii mari ar trebui să o ia foarte în serios — și un motiv suplimentar pentru care actualizările de urgență, oricât de incomode, nu ar trebui amânate.

Informațiile provin din relatările The Hacker News, CyberScoop, BleepingComputer și SecurityWeek despre cele două vulnerabilități Cisco, valabile la 22 septembrie 2026.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
6 + 8 = ?