AIO APEX

Cisco corrige zero-day de gravidade máxima no ISE já sob ataque ativo

BleepingComputer
Compartilhar:
Cisco corrige zero-day de gravidade máxima no ISE já sob ataque ativo

A Cisco divulgou e corrigiu na quarta-feira uma vulnerabilidade de bypass de autenticação de gravidade máxima no seu Identity Services Engine, alertando que os atacantes já estão a explorar a falha no mundo real. A Agência de Cibersegurança e Infraestrutura dos EUA (CISA) adicionou a vulnerabilidade ao seu catálogo de Vulnerabilidades Exploradas Conhecidas no mesmo dia, dando às agências civis federais até 19 de setembro — três dias — para corrigir ao abrigo da Diretiva Operacional Vinculativa 26-04.

O que a falha realmente faz

Identificada como CVE-2026-76460 e com uma pontuação CVSS perfeita de 10,0, a vulnerabilidade resulta de controlo de autenticação insuficiente num endpoint de API no Cisco ISE e na sua variante ISE-PIC. Um atacante remoto não autenticado pode enviar um pedido especialmente concebido a esse endpoint e contornar totalmente a interface de gestão web, sem necessitar de credenciais válidas. A Cisco confirmou que a exploração bem-sucedida pode escalar para execução de comandos com privilégios de root.

A falha afeta as versões 3.0 a 3.5 do Cisco ISE e ISE-PIC, independentemente da configuração do dispositivo. Estão disponíveis versões corrigidas: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 e 3.5 Patch 4.

Por que o Identity Services Engine é um alvo de alto valor

O ISE é a plataforma de controlo de acesso à rede da Cisco — situa-se no ponto em que os dispositivos se autenticam numa rede corporativa, decidindo quem e o quê obtém acesso a que segmentos de rede. A Cisco recomendou que as organizações revejam os ficheiros access.log em busca de nomes de utilizador suspeitos.

O padrão mais amplo

Esta é pelo menos a terceira falha de rede da Cisco de gravidade máxima ou próxima disso adicionada ao catálogo KEV da CISA nos últimos dois meses, após uma vulnerabilidade do Firepower Management Center explorada pelo grupo APT Sandworm em setembro e uma falha da WatchGuard ligada a campanhas de ransomware no início do mesmo mês.

Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: