Radar AI Avatar Transparent

פגיעות בציון חומרה מקסימלי ב-Cisco ISE מנוצלת בפועל לעקיפת אימות

סיסקו פרסמה עדכון חירום לפגיעות בציון החומרה המקסימלי האפשרי בתקן CVSS — 10 מתוך 10 — במוצר Identity Services Engine (ISE), המשמש ארגונים לניהול גישה לרשת. החברה מאשרת שהפגיעות מנוצלת בפועל, ורשות הסייבר האמריקאית CISA כבר הוסיפה אותה לקטלוג הפגיעויות המנוצלות שלה.

מנעול שבור מעל שרת, סמל לפגיעות עקיפת אימות
מזהה CVE-2026-76460
מוצר וגרסאות מושפעות Cisco Identity Services Engine (ISE) ו-ISE-PIC, גרסאות 3.1–3.5 (לפני התיקון)
חומרה CVSS 10.0 — קריטית
מנוצל בפועל כן — סיסקו אישרה, ונוספה לקטלוג ה-KEV של CISA
סטטוס תיקון זמין: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7, 3.5 Patch 4

מה קרה

הפגיעות נובעת מבקרת אימות חסרה בנקודת קצה של ה-API של המערכת. תוקף שיודע לפנות לנקודת הקצה הזו יכול לעקוף את ממשק הניהול מבוסס-הווב ולקבל גישה בלתי מורשית למכשיר — ללא צורך בשם משתמש או סיסמה, וללא תלות בתצורת המערכת הספציפית. מכיוון ש-ISE הוא בדרך כלל הרכיב שקובע מי מורשה להתחבר לרשת הארגונית, פריצה אליו נותנת לתוקף שליטה על שכבת הכניסה עצמה.

סיסקו לא פרסמה פרטים על זהות התוקפים או היקף הניצול, אך אישרה במפורש כי צוות האבטחה שלה (PSIRT) מודע לניצול פעיל. אין עדכון ביניים או תצורה שמנטרלת את הפגיעות לגמרי — ההמלצה היחידה מלבד שדרוג היא הגבלת הגישה לממשק הניהול באמצעות רשימות בקרת גישה (ACL) ברמת התשתית.

נקודות לשים לב

  • אם יש לך פריסת Cisco ISE או ISE-PIC — עדכן מיד לגרסת התיקון המתאימה (3.1 Patch 12 ומעלה, לפי הסדרה שברשותך).
  • אם שדרוג מיידי לא אפשרי, הגבל גישה לממשק הניהול של ISE אך ורק לכתובות מנוהלות באמצעות ACL — אין workaround אחר.
  • בדוק לוגים של גישה לממשק הניהול ולנקודות ה-API של המערכת לאיתור פניות חריגות או לא מזוהות, במיוחד כאלה שלא עברו תהליך אימות רגיל.
  • מכיוון ש-ISE שולט בהרשאות גישה לרשת, פריצה אליו עלולה לשמש נקודת מוצא לתנועה רוחבית — טפל בו בעדיפות גבוהה יותר מפגיעות רגילה באותה חומרה.
  • סוכנויות פדרליות בארה"ב קיבלו הוראה לתקן עד 19 בספטמבר 2026 — לוח זמנים שמשקף את רמת הדחיפות שסיסקו ו-CISA מייחסים לפגיעות.

מקורות: BleepingComputer · CISA

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-