Vad Cisco faktiskt har avslöjat

Cisco publicerade en säkerhetsvarning den 16 september 2026 om CVE-2026-76460, en autentiseringsbrist i Identity Services Engine och ISE Passive Identity Connector orsakad av otillräcklig autentiseringskontroll på en API-slutpunkt.

En oautentiserad angripare på distans kan skicka en specialkonstruerad begäran till den slutpunkten och nå enhetens webbaserade administrationsgränssnitt utan att någonsin uppvisa giltiga administratörsuppgifter. Ciscos Product Security Incident Response Team konstaterar rakt av att man redan känner till aktivt utnyttjande. CVSS-poängen är 10.0, det maximala på skalan, vilket speglar en attack som varken kräver rättigheter eller användarinteraktion och som kan kompromettera sekretess, integritet och tillgänglighet på en gång.

Varför just ISE är den egentliga nyheten

Identity Services Engine är Ciscos produkt för nätverksåtkomstkontroll, systemet som autentiserar varje enhet och användare som försöker ansluta till ett företagsnätverk och avgör vad de får röra vid därefter.

En brist i en godtycklig applikationsserver är ett problem för den servern. En brist i systemet som överhuvudtaget beviljar nätverksförtroende är ett problem för allt bakom, eftersom ISE är den port som andra försvar förutsätter är stängd. En angripare som kringgår ISEs egen autentisering smyger sig inte förbi en vakt, hen går genom en dörr där det aldrig stod någon vakt.

Patchtabellen: fem versioner, fem lösningar

ISE- och ISE-PIC-utgåvorna 3.1 till 3.5 är alla berörda, och varje version kräver sin egen specifika patch i stället för en samlad uppdatering.

ISE-/ISE-PIC-versionRättad utgåva
3.1Patch 12
3.2Patch 11
3.3Patch 12
3.4Patch 7
3.5Patch 4

Ett it-team bör bekräfta den exakta körande versionen i sin egen miljö före patchning, eftersom fel patchnummer lämnar enheten exponerad samtidigt som den ser uppdaterad ut.

Ingen workaround är den egentliga rubriken

Cisco uppger rakt av att ingen workaround finns för CVE-2026-76460. Den enda erbjudna åtgärden är att begränsa hanterings- och styrtrafik till uttryckligen betrodda system via infrastructure access control lists, vilket minskar exponeringen men inte stänger själva bristen.

Den skillnaden spelar roll för planeringen. En workaround köper tid; en exponeringsreducerande åtgärd köper bara ett mindre fönster, medan den egentliga lösningen, patchen, ändå måste ske. Ett team som intalar sig att iACL-steget räknas som åtgärdande väljer bara att förbli sårbart mot en mindre grupp källor.

Fristen som verkligen gäller i EU

Posten i CISAs katalog över aktivt utnyttjade sårbarheter sätter en frist till den 19 september 2026, men det datumet binder bara civila amerikanska federala myndigheter enligt Binding Operational Directive 26-04. Det skapar ingen juridisk skyldighet för ett företag i Sverige, Tyskland eller någon annanstans i EU.

Fristen som faktiskt gäller är NIS2s, och den börjar vid en helt annan utlösare: inte ett katalogdatum, utan en faktisk betydande incident. En väsentlig eller viktig enhet som komprometteras via denna brist före patchning har en skyldighet att lämna en tidig varning till sitt nationella CSIRT eller behöriga myndighet inom 24 timmar efter kännedom, följt av en fullständig anmälan inom 72 timmar. Den amerikanska fristen är ett praktiskt mått på brådska; EU-fristen är den med verkliga konsekvenser om denna brist används mot er.

Vad som ska göras först i dag

Bekräfta om ISE eller ISE-PIC körs någonstans i miljön, inklusive instanser som en affärsenhet eller ett distansteam satt upp utan central it-avdelnings vetskap, för det är just den sortens skugginstallationer en katalogstyrd patchcykel missar.

Jämför den körande versionen med patchtabellen ovan och applicera rätt lösning omedelbart. Där patchning inte kan ske i dag, begränsa administrationsgränssnittet med en iACL, men bara som tillfällig åtgärd, aldrig som plan. Granska sedan enhetens åtkomstloggar efter tecken på att slutpunkten redan nåtts före patchen, eftersom Ciscos egen varning bekräftar att angriparna hittade den först.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.