Wat Cisco daadwerkelijk heeft onthuld
Cisco publiceerde op 16 september 2026 een beveiligingsadvies over CVE-2026-76460, een authenticatielek in Identity Services Engine en ISE Passive Identity Connector, veroorzaakt door onvoldoende authenticatiecontrole op een API-eindpunt.
Een niet-geauthenticeerde aanvaller op afstand kan een speciaal geprepareerd verzoek naar dat eindpunt sturen en zo bij de webgebaseerde beheerinterface van het apparaat komen zonder ooit geldige beheerdersgegevens te tonen. Het Product Security Incident Response Team van Cisco stelt zonder omwegen dat het al weet heeft van actieve exploitatie. De CVSS-score is 10.0, het maximum van de schaal, wat een aanval weerspiegelt die geen rechten of gebruikersinteractie vereist en vertrouwelijkheid, integriteit en beschikbaarheid tegelijk kan aantasten.
Waarom juist ISE het echte verhaal is
Identity Services Engine is Cisco's product voor netwerktoegangscontrole, het systeem dat elk apparaat en elke gebruiker authenticeert die een bedrijfsnetwerk wil betreden en bepaalt wat ze daarna mogen aanraken.
Een lek in een willekeurige applicatieserver is een probleem van die server. Een lek in het systeem dat vertrouwen op het netwerk uberhaupt toekent, is een probleem voor alles daarachter, omdat ISE de poort is waarvan andere verdedigingen aannemen dat hij gesloten is. Een aanvaller die de eigen authenticatie van ISE omzeilt, sluipt niet langs een bewaker, hij loopt door een deur waar nooit een bewaker stond.
De patchtabel: vijf versies, vijf oplossingen
De ISE- en ISE-PIC-releases 3.1 tot en met 3.5 zijn allemaal getroffen, en elke versie heeft zijn eigen specifieke patch nodig in plaats van een algemene update.
| ISE-/ISE-PIC-versie | Gepatchte release |
|---|---|
| 3.1 | Patch 12 |
| 3.2 | Patch 11 |
| 3.3 | Patch 12 |
| 3.4 | Patch 7 |
| 3.5 | Patch 4 |
Een IT-team moet voor het patchen de exacte draaiende versie in de eigen omgeving bevestigen, want het verkeerde patchnummer laat het apparaat kwetsbaar terwijl het bijgewerkt lijkt.
Geen workaround is het eigenlijke nieuws
Cisco stelt rechtstreeks dat er geen workaround bestaat voor CVE-2026-76460. De enige geboden maatregel is het beperken van beheer- en controleverkeer tot expliciet vertrouwde systemen via infrastructure access control lists, wat de blootstelling verkleint maar het lek zelf niet dicht.
Dat onderscheid is belangrijk voor de planning. Een workaround koopt tijd; een maatregel om blootstelling te verkleinen koopt slechts een kleiner venster, terwijl de echte oplossing, de patch, alsnog moet gebeuren. Een team dat zichzelf wijsmaakt dat de iACL-stap als remediatie telt, kiest er simpelweg voor kwetsbaar te blijven voor een kleinere groep bronnen.
De termijn die in de EU echt telt
De vermelding in CISA's catalogus van actief uitgebuite kwetsbaarheden stelt een termijn tot 19 september 2026, maar die datum bindt alleen Amerikaanse civiele federale overheidsdiensten onder de Binding Operational Directive 26-04. Voor een bedrijf in Nederland, Duitsland of elders in de EU ontstaat daaruit geen juridische verplichting.
De termijn die wel geldt, is die van NIS2, en die begint bij een heel andere trigger: geen catalogusdatum, maar een daadwerkelijk significant incident. Een essentiële of belangrijke entiteit die via dit lek wordt gecompromitteerd voordat is gepatcht, moet binnen 24 uur na kennisname een vroegtijdige waarschuwing melden aan het nationale CSIRT of de bevoegde autoriteit, gevolgd door een volledige melding binnen 72 uur. De Amerikaanse termijn is een handig ijkpunt voor urgentie; de EU-termijn is degene met echte gevolgen als dit lek tegen u wordt gebruikt.
Wat vandaag als eerste te doen staat
Controleer of ISE of ISE-PIC ergens in de omgeving draait, inclusief instanties die een bedrijfsonderdeel of een extern team heeft opgezet zonder medeweten van de centrale IT-afdeling, want juist dat soort schaduw-installaties mist een op de catalogus gerichte patchcyclus.
Vergelijk de draaiende versie met de patchtabel hierboven en pas meteen de juiste oplossing toe. Waar vandaag niet gepatcht kan worden, beperk de beheerinterface met een iACL, maar alleen als tussenoplossing, nooit als plan. Controleer daarna de toegangslogs van het apparaat op tekenen dat het eindpunt al voor de patch is bereikt, want Cisco's eigen advies bevestigt dat aanvallers dit lek als eerste vonden.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: AI verkort de tijd waarin spionagegroepen exploits delen | Google noemde het gemiddeld. De CISA gaf 15 dagen.



