Cisco ISE CVE-2026-76460: authentication bypass con CVSS 10 sul sistema che governa l'accesso alla rete
Cisco Identity Services Engine (ISE) e il Passive Identity Connector (ISE-PIC) sono affetti dalla CVE-2026-76460, un authentication bypass con punteggio CVSS pari a 10.0, il massimo della scala, dovuto a controlli di autenticazione insufficienti su un endpoint API. Una richiesta HTTP costruita ad arte, inviata da un attaccante remoto e non autenticato, elude i meccanismi di autenticazione dell'interfaccia di gestione web e ottiene accesso non autorizzato al sistema; Cisco avverte che lo sfruttamento può arrivare all'esecuzione di comandi con privilegi di root sul sistema operativo sottostante. È il secondo alert Cisco con sfruttamento attivo nella stessa settimana, e questa volta il bersaglio è il sistema che decide chi entra in rete.
Cisco ha divulgato la falla e rilasciato le correzioni il 16 settembre 2026 quando lo sfruttamento era già noto, e la CISA l'ha inserita nel catalogo KEV lo stesso giorno. Non esistono soluzioni alternative: l'unica mitigazione indicata, in attesa della patch, è restringere il traffico verso il dispositivo con liste di controllo degli accessi sull'infrastruttura, che impediscono lo sfruttamento da remoto ma non sostituiscono l'aggiornamento. L'alert ACN raccoglie in tutto 49 CVE fra critiche e alte su più prodotti Cisco, tra cui Nexus Dashboard, Secure Firewall ASA, FMC e FTD, ma la tabella CVE marca come sfruttata soltanto questa.
Il peso della notizia sta in cosa fa ISE nella rete di un ente: è il sistema di controllo degli accessi, quello che autentica utenti e dispositivi via RADIUS, applica le politiche di segmentazione e decide quale postazione finisce in quale VLAN. Chi ne ottiene il controllo amministrativo non compromette un server, riscrive le regole di ingresso. Torniamo inoltre su un trend che abbiamo documentato con continuità negli ultimi mesi: gli apparati Cisco di sicurezza e gestione sono sotto pressione costante, dalle credenziali statiche del Firewall Management Center a fine luglio alla vulnerabilità che il ransomware Interlock sfruttava da gennaio, segnalata in una nostra notizia del 14 settembre. A doversene preoccupare è chi ha un ISE in produzione, cioè la gran parte degli enti con reti strutturate e autenticazione 802.1X.
- Versioni affette: Cisco Identity Services Engine e ISE Passive Identity Connector; le release correttive indicate sono 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 e 3.1 Patch 12. Per la matrice completa delle configurazioni vulnerabili fare riferimento agli advisory del vendor.
- Azione raccomandata: applicare le patch indicate da Cisco con priorità d'emergenza; dove l'aggiornamento non sia immediato, limitare con liste di controllo degli accessi il traffico verso l'interfaccia di gestione, che non dovrebbe comunque essere raggiungibile dalle reti utente; verificare i log per accessi non autenticati all'API e per modifiche non previste a politiche, ruoli e account amministrativi; considerare la revisione delle credenziali amministrative dell'apparato.
Fonti: ACN, The Hacker News, Help Net Security, SecurityWeek