3min Security

Cisco dicht ISE-lek dat al actief misbruikt wordt

Cisco dicht ISE-lek dat al actief misbruikt wordt

Cisco heeft een ernstig beveiligingslek in Identity Services Engine (ISE) gedicht dat al actief wordt misbruikt. Aanvallers kunnen zonder inloggegevens rootrechten verkrijgen. De kwetsbaarheid krijgt met 10,0 de maximale score op de CVSS-schaal.

De kwetsbaarheid, CVE-2026-76460, zit in een API-endpoint dat voor het beheer van ISE wordt gebruikt, meldt NetworkWorld. Door speciaal samengestelde verzoeken te versturen, kan een aanvaller de normale authenticatie via de webinterface omzeilen en volledige controle over het systeem krijgen.

Cisco ISE wordt binnen bedrijfsnetwerken ingezet om te bepalen welke gebruikers en apparaten toegang krijgen tot netwerkbronnen. Ook Cisco ISE Passive Identity Connector (ISE-PIC) is kwetsbaar. Het lek is aanwezig ongeacht de configuratie van beide producten.

Cisco heeft patches beschikbaar gesteld voor de verschillende ondersteunde versies. Het gaat om ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 en 3.5 Patch 4.

Misbruik bevestigd

Dat het niet alleen om een theoretisch risico gaat, blijkt uit de toevoeging van CVE-2026-76460 aan de Known Exploited Vulnerabilities-catalogus van de Amerikaanse beveiligingsdienst CISA. Daarmee is bevestigd dat aanvallers het lek in de praktijk gebruiken.

Beheerders krijgen het advies de access.log van ISE-systemen te controleren op verdachte gebruikersnamen. Die controle biedt echter geen zekerheid. Omdat een succesvolle aanvaller rootrechten krijgt, kan die ook logbestanden verwijderen. Cisco raadt daarom aan eveneens netwerk- en firewalllogs te onderzoeken op afwijkend verkeer van en naar de betreffende systemen.

Zijn er aanwijzingen dat een systeem daadwerkelijk is gecompromitteerd, dan adviseert Cisco om de betreffende node opnieuw te installeren. De configuratie kan vervolgens indien nodig vanuit een back-up worden teruggezet. Infrastructure access control lists (iACL’s) kunnen daarnaast worden gebruikt om het beheer- en controleverkeer naar ISE-systemen verder af te schermen.

Veel meer lekken gevonden

De kwetsbaarheid kwam aan het licht tijdens een bredere controle van ISE en ISE-PIC. Cisco heeft daarbij in totaal 21 kritieke kwetsbaarheden verholpen. Daaronder bevinden zich verschillende mogelijkheden om op afstand code uit te voeren en API-lekken uit dezelfde categorie als CVE-2026-76460. Daarnaast zijn drie kwetsbaarheden met een hoge en achttien met een gemiddelde ernstscore aangepakt.

Ook andere beveiligingsproducten van Cisco kregen deze week patches. Het bedrijf verholp kwetsbaarheden in onder meer Secure Firewall Adaptive Security Appliance, Secure Firewall Threat Defense en Secure Firewall Management Center.

CVE-2026-76460 is voor Cisco de tweede kritieke zero-day in enkele dagen. Eerder deze week bracht het bedrijf een noodpatch uit voor een actief misbruikte kwetsbaarheid in Secure Email Gateway. Ook via dat lek konden aanvallers roottoegang tot getroffen systemen verkrijgen.