Cisco alerta para exploração ativa de falha crítica no Identity Services Engine
A Cisco confirmou a exploração ativa de uma vulnerabilidade crítica no Identity Services Engine (ISE), plataforma usada por empresas para controlar o acesso de usuários, dispositivos e endpoints à rede corporativa. Identificada como CVE-2026-76460, a falha recebeu pontuação CVSS 10.0, a nota máxima do sistema de avaliação de riscos.
O alerta de segurança foi publicado em 16 de setembro e exige atenção imediata das equipes responsáveis por infraestrutura, redes e segurança da informação. A vulnerabilidade também afeta o Cisco ISE Passive Identity Connector, independentemente da configuração adotada no equipamento.
Falha permite contornar a autenticação
O problema está relacionado a um endpoint de API que não valida corretamente as solicitações recebidas. Por meio de uma requisição especialmente elaborada, um invasor remoto e não autenticado pode acessar o sistema sem apresentar credenciais válidas.
Na prática, o ataque permite burlar a interface web de gerenciamento e alcançar funções administrativas diretamente pelo endpoint vulnerável. Como a exploração pode ocorrer remotamente e não exige autenticação prévia, a Cisco classificou o risco como crítico.
A gravidade aumenta porque a falha pode permitir a execução de comandos com privilégios de root. Com esse nível de acesso, um invasor pode alterar configurações, instalar ferramentas maliciosas, criar mecanismos de persistência, extrair informações ou utilizar o servidor comprometido como ponto de entrada para outros sistemas da organização.
Atualização é a principal medida de proteção
A Cisco informou que não existe uma solução alternativa capaz de eliminar completamente a vulnerabilidade. A única medida temporária indicada é o uso de listas de controle de acesso de infraestrutura, conhecidas como Infrastructure ACLs, para restringir o tráfego de gerenciamento e controle destinado aos dispositivos afetados.
Essa configuração deve ser encarada apenas como uma mitigação emergencial. A recomendação prioritária é atualizar o Cisco ISE e o Cisco ISE Passive Identity Connector para as versões corrigidas indicadas no comunicado oficial da empresa.
Organizações que mantêm o sistema exposto à internet ou acessível a segmentos amplos da rede devem tratar a atualização como uma ação de alta prioridade. Mesmo ambientes internos podem estar vulneráveis caso um atacante já tenha obtido acesso a outro equipamento ou conta corporativa.
Cisco confirma exploração em andamento
Diferentemente de uma vulnerabilidade apenas teórica, a Cisco declarou ter conhecimento de ataques que exploram a CVE-2026-76460. Isso significa que criminosos podem já estar procurando instalações vulneráveis ou utilizando a falha contra alvos previamente identificados.
O histórico recente reforça a preocupação. Segundo o aviso, vulnerabilidades anteriores do Cisco ISE, incluindo as CVEs CVE-2025-20337 e CVE-2025-20281, também foram utilizadas em campanhas de ataque. A recorrência torna essencial revisar não apenas o estado atual do software, mas também possíveis sinais de comprometimento anteriores.
Como investigar uma possível invasão
A Cisco orienta que os administradores examinem registros de rede e de firewall armazenados fora do dispositivo afetado. Essa recomendação é importante porque um invasor com privilégios elevados pode modificar ou apagar evidências diretamente no servidor comprometido.
Também é necessário revisar o arquivo `access.log` em todos os nós da implantação do ISE. A análise deve procurar nomes de usuário incomuns, solicitações inesperadas, acessos realizados em horários atípicos, origens desconhecidas e padrões de navegação incompatíveis com a rotina administrativa.
A investigação não deve se limitar ao endereço IP de origem. Atacantes podem utilizar proxies, redes comprometidas ou infraestrutura de hospedagem para ocultar a identidade. Por isso, o comportamento das requisições e a sequência de eventos são tão importantes quanto a localização aparente do acesso.
O que fazer ao encontrar indícios de exploração
Caso sejam identificados sinais de atividade maliciosa, a recomendação é não confiar simplesmente na limpeza do sistema ou na remoção de arquivos suspeitos. A Cisco orienta reinstalar os nós afetados e restaurá-los a partir de um backup de configuração considerado confiável.
Antes da restauração, a equipe deve preservar evidências, registrar horários, coletar logs externos e avaliar se outros ativos foram atingidos. A troca de credenciais administrativas também deve ser considerada, especialmente se houver possibilidade de exposição de senhas, tokens ou chaves utilizadas na integração com outros sistemas.
É igualmente importante verificar contas criadas recentemente, alterações em políticas de acesso, modificações nos certificados, novos serviços em execução e conexões realizadas pelo servidor para destinos desconhecidos.
Cuidados durante a aplicação da correção
A atualização deve ser planejada de acordo com a arquitetura do ambiente, principalmente quando o ISE opera em alta disponibilidade ou possui múltiplos nós. O procedimento precisa considerar dependências de autenticação, políticas de acesso, integrações com diretórios corporativos e possíveis impactos sobre usuários conectados.
Antes da mudança, recomenda-se validar a integridade dos backups e documentar a configuração atual. Depois da atualização, a equipe deve confirmar se os serviços de autenticação, autorização, contabilidade e integração com os demais componentes da rede continuam funcionando corretamente.
O monitoramento deve permanecer reforçado após a aplicação do patch. A correção impede novas explorações conhecidas, mas não remove automaticamente qualquer acesso persistente que tenha sido instalado antes da atualização.
Medidas preventivas para reduzir o risco
Além da correção imediata, as empresas devem revisar a exposição do painel de gerenciamento e dos endpoints de API. Interfaces administrativas não devem permanecer acessíveis diretamente pela internet quando não houver necessidade operacional.
A segmentação de rede também reduz o impacto de um eventual comprometimento. O ISE deve ser protegido por controles que limitem quais redes, servidores e estações podem iniciar conexões administrativas. O princípio do menor privilégio deve ser aplicado tanto aos usuários quanto aos sistemas integrados.
Por fim, é recomendável incorporar alertas relacionados ao Cisco ISE ao monitoramento centralizado de segurança. Registros de autenticação, alterações administrativas e requisições anormais precisam ser encaminhados para uma plataforma capaz de correlacionar eventos e identificar comportamentos suspeitos.
Diante da pontuação máxima, da possibilidade de acesso sem autenticação e da confirmação de exploração ativa, a atualização dos componentes afetados não deve ser adiada. Organizações que detectarem indícios de invasão precisam tratar o caso como um incidente de segurança, preservar evidências e conduzir uma investigação completa antes de considerar o ambiente recuperado.
