Co Cisco naprawdę ujawniło

Cisco opublikowało 16 września 2026 roku biuletyn bezpieczeństwa dotyczący CVE-2026-76460, luki uwierzytelniania w Identity Services Engine oraz ISE Passive Identity Connector, spowodowanej niewystarczającą kontrolą uwierzytelniania na punkcie końcowym API.

Niezweryfikowany napastnik zdalny może wysłać specjalnie spreparowane żądanie do tego punktu końcowego i uzyskać dostęp do webowego interfejsu zarządzania urządzeniem, nigdy nie okazując ważnych danych administratora. Zespół reagowania na incydenty bezpieczeństwa produktów Cisco, PSIRT, wprost stwierdza, że już wie o aktywnym wykorzystywaniu luki. Wynik CVSS to 10.0, maksimum skali, co odzwierciedla atak niewymagający ani uprawnień, ani interakcji użytkownika, zdolny naruszyć jednocześnie poufność, integralność i dostępność.

Dlaczego to akurat ISE jest prawdziwą wiadomością

Identity Services Engine to produkt Cisco do kontroli dostępu do sieci, system uwierzytelniający każde urządzenie i każdego użytkownika próbującego dołączyć do sieci firmowej i decydujący, czego mogą dotknąć po wejściu.

Luka w dowolnym serwerze aplikacyjnym to problem tego serwera. Luka w systemie, który w ogóle przyznaje zaufanie sieciowe, to problem dla wszystkiego, co stoi za nim, ponieważ ISE jest bramą, którą inne zabezpieczenia uznają za zamkniętą. Napastnik omijający własne uwierzytelnianie ISE nie prześlizguje się obok strażnika, tylko przechodzi przez drzwi, przy których strażnika nigdy nie było.

Tabela poprawek: pięć wersji, pięć rozwiązań

Wersje ISE i ISE-PIC od 3.1 do 3.5 są dotknięte wszystkie, a każda potrzebuje własnej, konkretnej poprawki zamiast jednej ogólnej aktualizacji.

Wersja ISE / ISE-PICWersja naprawiona
3.1Patch 12
3.2Patch 11
3.3Patch 12
3.4Patch 7
3.5Patch 4

Zespół IT powinien potwierdzić dokładną wersję działającą w swoim środowisku przed wgraniem poprawki, ponieważ zły numer poprawki pozostawia urządzenie podatne, mimo że wygląda na zaktualizowane.

Brak obejścia to prawdziwy nagłówek

Cisco wprost oświadcza, że dla CVE-2026-76460 nie istnieje żadne obejście. Jedynym proponowanym środkiem jest ograniczenie ruchu zarządzającego i kontrolnego do jawnie zaufanych systemów za pomocą list kontroli dostępu infrastruktury, co zmniejsza ekspozycję, ale nie zamyka samej luki.

Ta różnica ma znaczenie dla planowania. Obejście kupuje czas; środek zmniejszający ekspozycję kupuje jedynie mniejsze okno, podczas gdy prawdziwa naprawa, poprawka, i tak musi się wydarzyć. Zespół, który wmawia sobie, że krok z iACL liczy się jako usunięcie luki, po prostu wybiera pozostanie podatnym na mniejszy zestaw źródeł.

Termin, który naprawdę obowiązuje w UE

Wpis w katalogu aktywnie wykorzystywanych luk CISA wyznacza termin do 19 września 2026 roku, ale ta data wiąże wyłącznie cywilne agencje federalne USA na mocy Binding Operational Directive 26-04. Nie tworzy żadnego prawnego obowiązku dla firmy w Polsce, Niemczech czy gdziekolwiek indziej w UE.

Termin, który faktycznie obowiązuje, to termin NIS2, a jego bieg rozpoczyna zupełnie inny wyzwalacz: nie data z katalogu, lecz rzeczywisty poważny incydent. Podmiot kluczowy lub ważny, który zostanie skompromitowany za pomocą tej luki przed wgraniem poprawki, ma obowiązek wczesnego ostrzeżenia swojego krajowego CSIRT lub właściwego organu w ciągu 24 godzin od powzięcia wiedzy, a następnie pełnego zgłoszenia w ciągu 72 godzin. Amerykański termin jest praktycznym punktem odniesienia dla pilności; termin unijny to ten, który niesie realne konsekwencje, jeśli ta luka zostanie użyta przeciwko wam.

Co zrobić dziś przede wszystkim

Sprawdźcie, czy ISE lub ISE-PIC działa gdziekolwiek w środowisku, w tym instancje, które jednostka biznesowa lub zespół zdalny uruchomili bez wiedzy centralnego IT, bo to właśnie takie ukryte wdrożenia umyka cyklowi poprawek napędzanemu katalogiem.

Porównajcie działającą wersję z powyższą tabelą poprawek i natychmiast wgrajcie właściwą poprawkę. Tam, gdzie poprawki nie da się wgrać dziś, ograniczcie interfejs zarządzania za pomocą iACL, ale wyłącznie jako środek tymczasowy, nigdy jako plan docelowy. Następnie przejrzyjcie dzienniki dostępu urządzenia w poszukiwaniu śladów, że punkt końcowy został osiągnięty jeszcze przed poprawką, ponieważ własny biuletyn Cisco potwierdza, że napastnicy znaleźli go pierwsi.

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.