سیسکو روز صفر دیگری را که مورد سوء استفاده قرار گرفته است، این بار یک عدد 10 کامل قرار می دهد
دور زدن احراز هویت ISE تحت حمله فعال تنها چند روز پس از یک روز صفر دیگر سیسکو، مدیران را در حال تقلا برای وصله فرستاد.
مدیران سیسکو که هفته خود را صرف وصله درگاههای ایمیل کردهاند، اکنون با یک نقص کامل 10 Identity Services Engine تحت حمله فعال مواجه میشوند. سیسکو CVE-2026-76460 را در روز چهارشنبه فاش کرد و آن را به عنوان یک بای پس احراز هویت توصیف کرد که بر موتور خدمات هویت (ISE) و اتصال دهنده هویت غیرفعال ISE (ISE-PIC) تأثیر می گذارد. بهرهبرداری موفقیتآمیز میتواند یک فرمان مهاجم از راه دور تأیید نشده با امتیازات ریشه را اجرا کند. تیم پاسخگویی به حوادث امنیتی محصول گفت که از بهره برداری فعال آگاه است و از مشتریان خواست فورا این اصلاحات را نصب کنند.
CISA همچنین این آسیبپذیری را به فهرست آسیبپذیریهای شناخته شده مورد بهرهبرداری خود اضافه کرده است. این هشدار به دنبال آسیبپذیری حیاتی دیگری است که چند روز قبل فاش شده بود، CVE-2026-76461 که بر دروازه ایمیل امن و ابزارهای مدیریت ایمیل و وب امن آن تأثیر میگذارد. این اشکال با رتبه 9.8 همچنین میتواند منجر به دسترسی ریشه شود، و سیسکو را وادار میکند تا به مدیران هشدار دهد که مهاجمان ممکن است پس از وارد شدن بتوانند مسیرهای خود را پوشش دهند. آخرین مشکل در یک API در Cisco ISE، پلتفرم کنترل دسترسی شبکه این شرکت، نهفته است.
سیسکو میگوید کنترلهای احراز هویت ناکافی در نقطه پایانی API به این معنی است که مهاجم میتواند یک درخواست دستکاری شده برای دور زدن رابط مدیریت مبتنی بر وب محصول ارسال کند. هیچ اعتبارنامه یا تعامل کاربر مورد نیاز نیست، و سیسکو می گوید نسخه های آسیب پذیر ISE و ISE-PIC بدون توجه به پیکربندی تحت تأثیر قرار می گیرند. این نقص حداکثر امتیاز CVSS 10.0 را دریافت کرد. سیسکو هشدار داد که دسترسی ریشه میتواند به مهاجمان اجازه دهد تا آثار نفوذ را حذف یا پنهان کنند، و تلاشها برای تعیین اینکه آیا دستگاه مورد نفوذ قرار گرفته است یا خیر.
سیسکو به مدیران توصیه کرد که گزارشهای دسترسی ISE را برای نامهای کاربری مشکوک در هر گره در یک استقرار توزیعشده بررسی کنند و گزارشهای شبکه و فایروال که خارج از دستگاه آسیبدیده نگهداری میشوند را برای نشانههایی از آپلود یا دانلود غیرمنتظره بررسی کنند. اگر ادمینها شواهدی مبنی بر بهرهبرداری احتمالی پیدا کنند، سیسکو «اکیدا توصیه میکند» تصویربرداری مجدد از گرههای آسیبدیده و بازیابی تنظیمات آنها از پشتیبانگیری در صورت لزوم. هیچ راه حلی وجود ندارد، اگرچه سیسکو گفت لیست های کنترل دسترسی به زیرساخت را می توان به عنوان یک کاهش موقت برای محدود کردن مدیریت و کنترل ترافیک هواپیما که به سیستم های آسیب دیده می رسد استفاده کرد.
اصلاحات دائمی در ISE و ISE-PIC 3.1 Patch 12، 3.2 Patch 11، 3.3 Patch 12، 3.4 Patch 7 و 3.5 Patch 4 موجود است. ISE 3.0 به پایان تعمیر و نگهداری نرم افزار رسیده است، بنابراین مشتریانی که آن را اجرا می کنند باید به نسخه پشتیبانی شده مهاجرت کنند. سیسکو CVE-2026-76460 را در حین حل و فصل یک پرونده پشتیبانی از مرکز کمک فنی کشف کرد، اما فاش نکرده است که چه کسی از آن سوء استفاده می کند، چه مدت حملات در جریان بوده است، یا مزاحمان پس از دسترسی چه کرده اند. این توصیه با دسته قابل توجهی از آسیبپذیریهای ISE دیگر همراه بود که روز چهارشنبه منتشر شد.
دو توصیه دیگر Cisco دارای حداکثر امتیاز CVSS 10.0 بودند، در حالی که سه ایراد جداگانه اجرای کد از راه دور به 9.9 رسید. برای ادمینهای مسئول کیت سیسکو، سپتامبر در حال شکلگیری ماه کامل وصله است. ®
متن اصلی (انگلیسی)
Cisco drops another exploited zero-day, this time a perfect 10
ISE authentication bypass under active attack just days after another Cisco zero-day sent admins scrambling to patch