סיסקו פרסמה עדכון חירום לפגיעות בציון החומרה המקסימלי האפשרי בתקן CVSS — 10 מתוך 10 — במוצר Identity Services Engine (ISE), המשמש ארגונים לניהול גישה לרשת. החברה מאשרת שהפגיעות מנוצלת בפועל, ורשות הסייבר האמריקאית CISA כבר הוסיפה אותה לקטלוג הפגיעויות המנוצלות שלה.

| מזהה | CVE-2026-76460 |
| מוצר וגרסאות מושפעות | Cisco Identity Services Engine (ISE) ו-ISE-PIC, גרסאות 3.1–3.5 (לפני התיקון) |
| חומרה | CVSS 10.0 — קריטית |
| מנוצל בפועל | כן — סיסקו אישרה, ונוספה לקטלוג ה-KEV של CISA |
| סטטוס תיקון | זמין: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7, 3.5 Patch 4 |
מה קרה
הפגיעות נובעת מבקרת אימות חסרה בנקודת קצה של ה-API של המערכת. תוקף שיודע לפנות לנקודת הקצה הזו יכול לעקוף את ממשק הניהול מבוסס-הווב ולקבל גישה בלתי מורשית למכשיר — ללא צורך בשם משתמש או סיסמה, וללא תלות בתצורת המערכת הספציפית. מכיוון ש-ISE הוא בדרך כלל הרכיב שקובע מי מורשה להתחבר לרשת הארגונית, פריצה אליו נותנת לתוקף שליטה על שכבת הכניסה עצמה.
סיסקו לא פרסמה פרטים על זהות התוקפים או היקף הניצול, אך אישרה במפורש כי צוות האבטחה שלה (PSIRT) מודע לניצול פעיל. אין עדכון ביניים או תצורה שמנטרלת את הפגיעות לגמרי — ההמלצה היחידה מלבד שדרוג היא הגבלת הגישה לממשק הניהול באמצעות רשימות בקרת גישה (ACL) ברמת התשתית.
נקודות לשים לב
- אם יש לך פריסת Cisco ISE או ISE-PIC — עדכן מיד לגרסת התיקון המתאימה (3.1 Patch 12 ומעלה, לפי הסדרה שברשותך).
- אם שדרוג מיידי לא אפשרי, הגבל גישה לממשק הניהול של ISE אך ורק לכתובות מנוהלות באמצעות ACL — אין workaround אחר.
- בדוק לוגים של גישה לממשק הניהול ולנקודות ה-API של המערכת לאיתור פניות חריגות או לא מזוהות, במיוחד כאלה שלא עברו תהליך אימות רגיל.
- מכיוון ש-ISE שולט בהרשאות גישה לרשת, פריצה אליו עלולה לשמש נקודת מוצא לתנועה רוחבית — טפל בו בעדיפות גבוהה יותר מפגיעות רגילה באותה חומרה.
- סוכנויות פדרליות בארה"ב קיבלו הוראה לתקן עד 19 בספטמבר 2026 — לוח זמנים שמשקף את רמת הדחיפות שסיסקו ו-CISA מייחסים לפגיעות.
מקורות: BleepingComputer · CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.