Cloud security resource

Cisco Ise sob ataque: Cve-2026-76460 exige correção imediata

6 минут чтения

Cisco ISE sob ataque: zero-day CVE-2026-76460 permite bypass de autenticação e exige correção imediata

Uma vulnerabilidade crítica no Cisco Identity Services Engine (ISE) está sendo explorada ativamente por invasores. Identificada como CVE-2026-76460, a falha permite contornar mecanismos de autenticação de uma API e obter acesso não autorizado ao appliance, sem passar pelo fluxo normal da interface de administração.

A Cisco já disponibilizou atualizações para as versões suportadas, mas a simples instalação do patch não é suficiente quando existe possibilidade de exploração anterior. Organizações que utilizam o ISE devem combinar a correção com uma análise de comprometimento, revisão de registros e reforço temporário dos controles de acesso.

Por que a falha é tão perigosa

O Cisco ISE é usado para controlar o acesso de usuários, computadores, dispositivos móveis, equipamentos de rede e outros ativos corporativos. A plataforma aplica políticas baseadas em identidade, localização, tipo de dispositivo e nível de confiança.

Na prática, o sistema ocupa uma posição estratégica dentro da arquitetura de segurança. Ele pode decidir quem entra na rede, quais recursos cada identidade pode acessar e sob quais condições esse acesso será permitido. Por isso, um comprometimento do ISE pode gerar consequências que vão muito além de um único servidor afetado.

A Cisco atribuiu à CVE-2026-76460 a pontuação máxima de 10,0 no CVSS. O problema está relacionado a um endpoint de API que não impõe controles de autenticação adequados. Uma requisição especialmente criada pode permitir que um atacante remoto e não autenticado contorne as proteções existentes.

A vulnerabilidade afeta o Cisco ISE e o Cisco ISE Passive Identity Connector (ISE-PIC), independentemente da configuração adotada. O Product Security Incident Response Team da Cisco confirmou que há exploração ativa e recomenda a atualização imediata dos sistemas vulneráveis.

Exploração ativa muda a prioridade do patch

Uma falha classificada como crítica já exige tratamento rápido. Quando há confirmação de ataques reais, porém, o procedimento deve ser ainda mais urgente. O risco deixa de ser hipotético: um equipamento pode ter sido sondado ou comprometido antes que a equipe consiga concluir o processo padrão de atualização.

Outro fator de preocupação é a possibilidade de o invasor obter privilégios de root no appliance. Com esse nível de acesso, o atacante pode alterar configurações, executar comandos, criar mecanismos de persistência, remover evidências e usar o dispositivo como ponto de apoio para avançar contra outros sistemas.

Também é possível que alterações no ISE afetem decisões de autenticação e autorização em toda a rede. Dependendo do ambiente, isso pode abrir caminho para acessos indevidos, facilitar movimentações laterais ou permitir a manipulação de políticas de segurança.

Versões corrigidas do Cisco ISE

As primeiras versões corrigidas informadas pela Cisco são:

– Cisco ISE 3.1 Patch 12;
– Cisco ISE 3.2 Patch 11;
– Cisco ISE 3.3 Patch 12;
– Cisco ISE 3.4 Patch 7;
– Cisco ISE 3.5 Patch 4.

A linha 3.0 chegou ao fim da manutenção de software. Nesse caso, a recomendação é migrar para uma versão atualmente suportada que contenha a correção.

A verificação deve abranger todos os nós do deployment, e não apenas o servidor administrativo principal. Ambientes distribuídos podem conter componentes com versões diferentes, inclusive nós que não aparecem nas verificações mais superficiais. É importante registrar a versão de cada equipamento, identificar sistemas fora do ciclo de suporte e eliminar exceções não documentadas.

Como investigar sinais de comprometimento

A Cisco orienta a revisão do arquivo `access.log` em cada nó do deployment. A busca deve considerar nomes de usuário, padrões de acesso e requisições anormais. O advisory cita `dummyuser` como exemplo de valor suspeito, mas a investigação não deve ficar limitada a esse nome.

A equipe precisa procurar:

– acessos realizados em horários incompatíveis com a operação normal;
– requisições originadas de endereços IP incomuns;
– chamadas repetidas ou automatizadas contra endpoints da API;
– contas que não deveriam acessar o serviço;
– alterações inesperadas em políticas, grupos e perfis administrativos;
– criação ou modificação de usuários;
– atividades administrativas sem solicitação correspondente;
– reinicializações, mudanças de configuração ou execução de comandos não planejados.

A análise deve cobrir todos os nós, pois um invasor pode ter explorado um componente menos monitorado. Quando necessário, a Cisco recomenda coletar um support bundle com registros de depuração para ampliar a investigação.

Não confie apenas nos logs do appliance

Se o atacante conseguiu privilégios elevados, os registros armazenados localmente podem ter sido apagados ou modificados. Por isso, os logs do Cisco ISE devem ser comparados com fontes externas, como firewall, proxy, balanceadores, switches, roteadores, sistemas de autenticação, plataformas de gerenciamento e soluções de SIEM.

Também é importante preservar os arquivos originais antes de realizar alterações no sistema. A coleta deve manter informações de data, horário, fuso, origem da evidência e responsável pelo procedimento. Em casos relevantes, a organização deve acionar a equipe de resposta a incidentes e seguir seu processo formal de preservação forense.

O que fazer imediatamente

A resposta prioritária pode ser organizada em etapas:

1. Identificar todos os appliances ISE e ISE-PIC presentes no ambiente.
2. Confirmar as versões instaladas em cada nó.
3. Aplicar a atualização correspondente em todos os componentes afetados.
4. Restringir temporariamente o acesso administrativo, permitindo conexões apenas de redes e estações autorizadas.
5. Revisar os registros locais e externos em busca de atividade suspeita.
6. Preservar evidências antes de limpar arquivos, reiniciar sistemas ou alterar configurações.
7. Verificar contas, políticas, certificados e integrações modificados recentemente.
8. Rotacionar credenciais caso exista qualquer indício de acesso indevido.
9. Monitorar o ambiente após a correção, pois o patch impede novas explorações, mas não remove persistência já instalada.

A instalação da atualização deve ser planejada para reduzir o impacto operacional. Como o ISE participa de processos de autenticação e autorização, a equipe deve validar redundância, disponibilidade dos nós e comportamento dos dispositivos durante a janela de manutenção.

Controles temporários para reduzir o risco

Enquanto a correção não é concluída, algumas medidas podem diminuir a superfície de ataque. Entre elas estão a limitação do acesso à administração por listas de controle, segmentação da rede de gerenciamento, bloqueio de origens desnecessárias e aumento do monitoramento de requisições direcionadas às APIs do ISE.

Também é recomendável revisar as regras de firewall entre o ISE e os sistemas integrados. Serviços que não precisam se comunicar diretamente com o appliance devem ser bloqueados. Essa contenção não substitui o patch, mas pode reduzir as oportunidades de exploração durante o período de transição.

As equipes devem evitar mudanças improvisadas que possam interromper autenticações legítimas. Qualquer bloqueio precisa ser testado, documentado e acompanhado por um plano de reversão.

Depois da atualização

Após instalar a versão corrigida, a organização deve confirmar se todos os nós foram realmente atualizados e se os serviços voltaram a operar normalmente. Também é necessário revisar tarefas agendadas, contas privilegiadas, chaves, certificados, integrações e configurações de alta disponibilidade.

Um novo ciclo de análise deve ser realizado depois do patch. Isso ajuda a identificar tentativas posteriores, conexões persistentes ou alterações que tenham sido feitas antes da correção. O monitoramento deve permanecer reforçado por alguns dias, principalmente em ambientes que registraram comportamentos anormais.

A documentação final deve indicar quais ativos foram afetados, quais medidas foram tomadas, quais evidências foram preservadas e se houve impacto sobre usuários, dispositivos ou políticas de acesso.

Conclusão

A CVE-2026-76460 representa uma ameaça imediata para organizações que utilizam Cisco ISE ou ISE-PIC. O bypass de autenticação, a exploração ativa e a possibilidade de acesso privilegiado tornam a falha especialmente sensível.

A prioridade deve ser atualizar todos os nós para versões corrigidas, investigar sinais de exploração e tratar o caso como um possível incidente quando houver qualquer indício de acesso anormal. O patch reduz o risco futuro, mas somente uma resposta completa pode determinar se o ambiente já foi comprometido e impedir que um invasor permaneça na rede.