Hvad Cisco faktisk har afsløret

Cisco udgav en sikkerhedsadvarsel den 16. september 2026 om CVE-2026-76460, en autentificeringsfejl i Identity Services Engine og ISE Passive Identity Connector forårsaget af utilstrækkelig autentificeringskontrol på et API-endepunkt.

En uautentificeret angriber på afstand kan sende en specielt udformet forespørgsel til dette endepunkt og nå enhedens webbaserede administrationsgrænseflade uden nogensinde at fremvise gyldige administratoroplysninger. Ciscos Product Security Incident Response Team fastslår ligeud, at man allerede kender til aktiv udnyttelse. CVSS-scoren er 10.0, det maksimale på skalaen, hvilket afspejler et angreb, der hverken kræver rettigheder eller brugerinteraktion, og som kan kompromittere fortrolighed, integritet og tilgængelighed på en gang.

Hvorfor netop ISE er den egentlige historie

Identity Services Engine er Ciscos produkt til netværksadgangskontrol, systemet der autentificerer hver enhed og bruger, der prøver at få adgang til et virksomhedsnetværk, og afgør, hvad de må røre ved bagefter.

En fejl i en tilfældig applikationsserver er et problem for den server. En fejl i systemet, der overhovedet tildeler netværkstillid, er et problem for alt bag ved, fordi ISE er porten, som andre forsvar forudsætter er lukket. En angriber, der omgår ISEs egen autentificering, snyder sig ikke forbi en vagt, han går gennem en dør, hvor der aldrig har stået en vagt.

Patch-tabellen: fem versioner, fem rettelser

ISE- og ISE-PIC-udgaverne 3.1 til 3.5 er alle berørt, og hver version kræver sin egen specifikke patch i stedet for en samlet opdatering.

ISE-/ISE-PIC-versionRettet udgave
3.1Patch 12
3.2Patch 11
3.3Patch 12
3.4Patch 7
3.5Patch 4

Et it-team bør bekræfte den præcise kørende version i egen infrastruktur før patching, for det forkerte patchnummer efterlader enheden sårbar, mens den ser opdateret ud.

Ingen workaround er den egentlige overskrift

Cisco oplyser direkte, at der ikke findes nogen workaround for CVE-2026-76460. Den eneste foreslåede foranstaltning er at begrænse administrations- og styringstrafik til eksplicit betroede systemer via infrastructure access control lists, hvilket mindsker eksponeringen uden at lukke selve fejlen.

Den forskel betyder noget for planlægningen. En workaround køber tid; en foranstaltning til at mindske eksponering køber kun et mindre vindue, mens den egentlige løsning, patchen, stadig skal ske. Et team, der bilder sig ind, at iACL-trinnet tæller som udbedring, vælger blot at forblive sårbart over for en mindre gruppe kilder.

Den frist der reelt gælder i EU

Optagelsen i CISAs katalog over aktivt udnyttede sårbarheder fastsætter en frist til 19. september 2026, men den dato forpligter kun civile amerikanske føderale myndigheder under Binding Operational Directive 26-04. Den skaber ingen juridisk forpligtelse for en virksomhed i Danmark, Tyskland eller andre steder i EU.

Den frist, der reelt gælder, er NIS2s, og den starter ved en helt anden udløser: ikke en katalogdato, men en faktisk væsentlig hændelse. En væsentlig eller vigtig enhed, der kompromitteres via denne fejl før patching, står over for en pligt til tidlig varsling til sit nationale CSIRT eller kompetente myndighed inden for 24 timer efter kendskab, efterfulgt af en fuld indberetning inden for 72 timer. Den amerikanske frist er et praktisk mål for hastværk; EU-fristen er den med reelle konsekvenser, hvis denne fejl bruges mod jer.

Hvad der skal gøres først i dag

Bekræft om ISE eller ISE-PIC kører nogen steder i infrastrukturen, inklusive installationer en forretningsenhed eller et eksternt team har sat op uden central it-afdelings vidende, for netop den slags skygge-installationer er det, en katalogstyret patch-cyklus overser.

Sammenlign den kørende version med patch-tabellen ovenfor, og indfør den korrekte rettelse med det samme. Hvor patching ikke kan ske i dag, så begræns administrationsgrænsefladen med en iACL, men kun som midlertidig løsning, aldrig som plan. Gennemgå derefter enhedens adgangslogfiler for tegn på, at endepunktet allerede blev nået før patchen, for Ciscos egen advarsel bekræfter, at angriberne fandt den først.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.