Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Cisco ISE Zero-Day CVSS 10: bypass autenticazione già sfruttato, rischio root e compromissione aziendale
Cisco ha segnalato una nuova vulnerabilità zero-day a gravità massima che colpisce Identity Services Engine (ISE) e ISE Passive Identity Connector (ISE PIC). Il problema, identificato come CVE-2026-76460 con punteggio CVSS 10.0, risulta già sfruttato in attacchi attivi e consente a un attaccante remoto non autenticato di aggirare i controlli di autenticazione.
La causa è attribuita a controlli di autenticazione insufficienti su un endpoint API, scenario che rende possibile inviare richieste costruite ad hoc e ottenere accesso non autorizzato al dispositivo bypassando la gestione web.
L’impatto è particolarmente critico perché la falla riguarda i sistemi indipendentemente dalla configurazione. In un contesto enterprise, Cisco ISE è spesso al centro delle politiche di accesso alla rete e dell’identity security, quindi un bypass di autenticazione può trasformarsi rapidamente in una compromissione estesa, con rischio di movimento laterale e perdita di controllo sugli accessi. Inoltre, viene indicato che, in caso di sfruttamento riuscito, gli attori malevoli potrebbero ottenere esecuzione di comandi con privilegi di root. Questo livello di accesso aumenta la probabilità che log e tracce vengano rimossi o nascosti, complicando la risposta agli incidenti.
Aggiornamenti e patch disponibili
Le correzioni sono disponibili tramite aggiornamento alle release che includono le patch:
- Serie 3.1: patch 12
- Serie 3.2: patch 11
- Serie 3.3: patch 12
- Serie 3.4: patch 7
- Serie 3.5: patch 4
Non sono presenti workaround, quindi il patching resta la misura principale. Come mitigazione temporanea, è possibile applicare infrastrutture access control list (iACL) per limitare il traffico di management e control plane solo a quello strettamente necessario verso i dispositivi interessati.
Threat hunting e risposta agli incidenti
Per la threat hunting, viene consigliato di controllare il file access.log e cercare username sospetti, ricordando che in installazioni distribuite occorre verificare i log di ogni nodo. La presenza di voci anomale può indicare compromissione e, in tal caso, la procedura raccomandata include il re-imaging dei nodi e il ripristino da backup di configurazione se necessario. La vulnerabilità è stata inoltre inserita nel catalogo Known Exploited Vulnerabilities, rafforzando l’urgenza di applicare gli aggiornamenti.