Cisco heeft gewaarschuwd voor een nieuwe, zeer ernstige beveiligingsfout die van invloed is op de Identity Services Engine (ISE) en die actief wordt uitgebuit.
De kwetsbaarheid, bijgehouden als CVE-2026-76460 (CVSS-score: 10,0), kan een niet-geverifieerde externe aanvaller de authenticatie omzeilen.
“Deze kwetsbaarheid is te wijten aan onvoldoende authenticatiecontrole op een API-eindpunt”, aldus Cisco. “Een aanvaller zou dit beveiligingslek kunnen misbruiken door een vervaardigd verzoek naar een getroffen API-eindpunt te sturen. Een succesvolle exploit zou de aanvaller in staat kunnen stellen ongeautoriseerde toegang te krijgen tot het getroffen apparaat door de webgebaseerde beheerinterface te omzeilen.”
Het probleem treft Cisco ISE en Cisco ISE Passive Identity Connector (ISE-PIC), ongeacht de apparaatconfiguratie. Het is aangepakt in de volgende versies –
- 3.1 – Opgelost in 3.1 Patch 12
- 3.2 – Opgelost in 3.2 Patch 11
- 3.3 – Opgelost in 3.3 Patch 12
- 3.4 – Opgelost in 3.4 Patch 7
- 3.51 – Opgelost in 3.5 Patch 4
Cisco zei dat het “op de hoogte is van actieve exploitatie van dit beveiligingslek”, en dringt er bij klanten op aan om te upgraden naar een vaste softwareversie om de dreiging tegen te gaan. Het bedrijf heeft geen details gedeeld over de aard van de aanvallen waarbij gebruik wordt gemaakt van de fout, of wie er achter zit.
Als indicatoren van compromissen (IoC’s) beveelt Cisco gebruikers aan “access.log” te bekijken en te zoeken naar verdachte gebruikersnamen. Als het apparaat deel uitmaakt van een gedistribueerde implementatie, is het essentieel om de logboeken van elk knooppunt te bekijken. Het heeft de volgende opdracht gegeven om onverwachte gebruikersnamen te detecteren:
admin#show logging application ise-kong/access.log | include dummyuser
De aanwezigheid van enig item in de opdrachtuitvoer wijst waarschijnlijk op kwaadwillige activiteit. Als dergelijke activiteit wordt gedetecteerd, wordt gebruikers geadviseerd om de getroffen knooppunten opnieuw te imagen en indien nodig te herstellen vanaf een configuratieback-up.
“Na succesvolle exploitatie van dit beveiligingslek kunnen bedreigingsactoren commando’s uitvoeren met root-privileges”, aldus Cisco. “Vanwege dit toegangsniveau kunnen bewijzen van uitbuiting en indicatoren van compromissen worden verwijderd of verborgen door de dreigingsactoren.”
Cisco benadrukte ook dat er geen oplossingen zijn, maar als oplossing kunnen klanten infrastructuurtoegangscontrolelijsten (iACL’s) gebruiken om alleen het vereiste beheer- en controlevlakverkeer toe te staan dat bestemd is voor het getroffen apparaat.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft op 16 september 2026 CVE-2026-76460 toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor agentschappen van de Federal Civilian Executive Branch (FCEB) de patches vóór 19 september 2026 moesten toepassen.
De onthulling komt slechts enkele dagen nadat Cisco zei dat een kritieke kwetsbaarheid die van invloed is op AsyncOS Software voor Cisco Secure Email Gateway (CVE-2026-76461, CVSS-score: 9,8) actief in het wild wordt uitgebuit.
Naast CVE-2026-76460 heeft Cisco oplossingen uitgerold voor een aantal kritieke beveiligingsproblemen in zijn productportfolio, waarvan sommige verhardende maatregelen zijn die zijn vrijgegeven als onderdeel van een voortdurende evaluatie. Van de 77 nieuwe CVE’s die woensdag zijn uitgegeven, hebben er 41 invloed op ISE en 28 op de Secure Firewall-portfolio. Hieronder vindt u een korte beschrijving van de tekortkomingen:
- CVE-2026-20176 (CVSS-score: 9,9), CVE-2026-20211 (CVSS-score: 9,1), CVE-2026-20307 (CVSS-score: 9,1) – Meerdere kwetsbaarheden in ISE waardoor een geverifieerde aanvaller op afstand willekeurige opdrachten kan uitvoeren op het onderliggende besturingssysteem van een getroffen apparaat. Om deze kwetsbaarheden te kunnen misbruiken, moet de aanvaller over geldige beheerdersreferenties beschikken.
- CVE-2026-76423 (CVSS-score: 10,0), CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427, CVE-2026-76428 – Meerdere kwetsbaarheden in ISE en Cisco ISE Passive Identity Connector (ISE-PIC) waardoor een externe aanvaller de authenticatie van de REST API kan omzeilen, externe code kan uitvoeren, SQL-injectie kan uitvoeren en XML External Entity injection-aanvallen kan uitvoeren op een getroffen apparaat.
- CVE-2026-20282 (CVSS-score: 9,1), CVE-2026-20283, CVE-2026-20284 – Meerdere kwetsbaarheden in ISE waardoor een geverifieerde aanvaller op afstand SQL-injecties kan uitvoeren, gegevens kan wijzigen of willekeurige opdrachten kan uitvoeren op het onderliggende besturingssysteem op een getroffen apparaat.
- CVE-2026-20305 (CVSS-score: 9,1), CVE-2026-20306 (CVSS-score: 9,1) – Meerdere kwetsbaarheden in ISE en ISE-PIC waardoor een geverifieerde aanvaller op afstand opdrachtinjectie-aanvallen kan uitvoeren op een getroffen apparaat en willekeurige opdrachten kan uitvoeren als rootgebruiker. Om deze kwetsbaarheden te kunnen misbruiken, moet de aanvaller over geldige beheerdersreferenties beschikken.
- CVE-2026-20322 (CVSS-score: 9,9), CVE-2026-20325 (CVSS-score: 9,9), CVE-2026-20326 (CVSS-score: 9,8), CVE-2026-20360, CVE-2026-20361, CVE-2026-76409 – Meerdere kwetsbaarheden in Cisco Nexus Dashboard die kunnen leiden tot commando-injectie, authenticatie of autorisatie-bypass, en openbaarmaking van informatie.
- CVE-2026-20130 (CVSS-score: 10,0), CVE-2026-20192 (CVSS-score: 10,0), CVE-2026-20194 (CVSS-score: 9,1), CVE-2026-20234 (CVSS-score: 9,9), CVE-2026-20237 (CVSS-score: 9.9), CVE-2026-20287 – Meerdere kwetsbaarheden in ISE en ISE-PIC die kunnen leiden tot commando-injectie, authenticatie of autorisatie-bypass, en openbaarmaking van informatie.
- CVE-2026-20329 (CVSS-score: 9,9), CVE-2026-20330 (CVSS-score: 9,9), CVE-2026-20331 (CVSS-score: 9,6), CVE-2026-20332 (CVSS-score: 9,0), CVE-2026-20333, CVE-2026-20334, CVE-2026-20335, CVE-2026-20336 – Meerdere kwetsbaarheden in Cisco Secure Firewall Adaptive Security Appliance (ASA)-software, Cisco Secure Firewall Threat Defense (FTD)-software en Cisco Secure Firewall Management Center (FMC)-software die zijn gegroepeerd per CWE-categorie en betrekking hebben op gebieden als onjuiste afhandeling van uitzonderlijke omstandigheden, onjuiste toegangscontrole, onjuiste naleving van coderingsnormen en onjuiste controle van een bron gedurende de hele levensduur ervan.
- CVE-2026-76412, CVE-2026-76413, CVE-2026-76420 (CVSS-score: 9,0) – Meerdere kwetsbaarheden in Cisco Secure Firewall Management Center (FMC)-software waardoor een externe aanvaller root-toegang kan verkrijgen en sessievervalsing of sessie-imitatie kan uitvoeren.
- CVE-2026-20324 (CVSS-score: 9,9) – Een kwetsbaarheid in het sftunnel-communicatieprotocol tussen apparaten van FMC Software waardoor een geverifieerde, externe aanvaller willekeurige opdrachten als root kan uitvoeren.
- CVE-2026-20340, CVE-2026-20341 (CVSS-score: 9,1), CVE-2026-20342, CVE-2026-20343, CVE-2026-20344 – Meerdere kwetsbaarheden in FMC-software waardoor een aanvaller op afstand root-toegang kan verkrijgen, gevoelige bestanden kan downloaden, een SQL-injectieaanval kan uitvoeren of een Denial-of-Service (DoS)-toestand kan veroorzaken.
- CVE-2026-20242 (CVSS-score: 9,8) – Een kwetsbaarheid in de functie Externe databasetoegang van FMC-software waardoor een niet-geverifieerde externe aanvaller willekeurige opdrachten als root op een getroffen apparaat kan uitvoeren.
- CVE-2026-20353 (CVSS-score: 9,8), CVE-2026-76440 (CVSS-score: 9,8), CVE-2026-76441 (CVSS-score: 9,8), CVE-2026-76442 (CVSS-score: 9,8), CVE-2026-76443 – Meerdere kwetsbaarheden in Cisco Secure Email Gateway en Cisco Secure Email and Web Manager die kunnen leiden tot het doorlopen van paden, het omzeilen van authenticatie of autorisatie, ongecontroleerd bronnenverbruik en opdrachtinjectie.
Hoewel geen van deze kwetsbaarheden is vermeld als actief misbruikt, is het essentieel dat gebruikers de oplossingen zo snel mogelijk toepassen, gezien de kritieke aard van de zwakke punten en het feit dat ze meerdere routes bieden voor het uitvoeren van willekeurige code.