A Cisco alertou sobre uma nova falha de segurança de gravidade máxima que afeta o Identity Services Engine (ISE), o motor de serviços de identidade da empresa, e que já está sob exploração ativa.
A vulnerabilidade, identificada como CVE-2026-76460 (Common Vulnerabilities and Exposures), com pontuação CVSS (Common Vulnerability Scoring System) de 10,0 em uma escala de até 10, pode permitir que um invasor remoto, sem autenticação, contorne o mecanismo de autenticação.
O que disse a Cisco
"Esta vulnerabilidade é decorrente de um controle de autenticação insuficiente em um endpoint de API", afirmou a Cisco. "Um invasor pode explorá-la enviando uma requisição manipulada a um endpoint de API afetado. Uma exploração bem-sucedida pode permitir que o invasor obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento via web."
O problema afeta o Cisco ISE e o Cisco ISE Passive Identity Connector (ISE-PIC), o conector de identidade passiva, independentemente da configuração do dispositivo. A falha foi corrigida nas seguintes versões:
- 3.1 - Corrigido na versão 3.1 Patch 12
- 3.2 - Corrigido na versão 3.2 Patch 11
- 3.3 - Corrigido na versão 3.3 Patch 12
- 3.4 - Corrigido na versão 3.4 Patch 7
- 3.5 - Corrigido na versão 3.5 Patch 4
Recomendações e indicadores de comprometimento
A Cisco afirmou estar "ciente da exploração ativa desta vulnerabilidade" e instou os clientes a atualizarem para uma versão corrigida a fim de neutralizar a ameaça. A empresa não compartilhou detalhes sobre a natureza dos ataques que exploram a falha nem sobre seus responsáveis.
Como indicadores de comprometimento (IoCs, Indicators of Compromise), a Cisco recomenda que os usuários analisem o arquivo "access.log" em busca de nomes de usuário suspeitos. Se o dispositivo fizer parte de uma implantação distribuída, é essencial revisar os logs de cada nó. A empresa disponibilizou o seguinte comando para identificar nomes de usuário inesperados:
A presença de qualquer entrada no resultado do comando provavelmente indica atividade maliciosa. Caso essa atividade seja detectada, os usuários são aconselhados a reinstalar a imagem dos nós afetados e restaurar a partir de um backup de configuração, se necessário.
"Após a exploração bem-sucedida desta vulnerabilidade, agentes de ameaça podem obter execução de comandos com privilégios de root", afirmou a Cisco. "Devido a esse nível de acesso, evidências da exploração e indicadores de comprometimento podem ser removidos ou ocultados pelos agentes de ameaça."
A Cisco também enfatizou que não há soluções alternativas disponíveis, mas, como mitigação, os clientes podem utilizar listas de controle de acesso de infraestrutura (iACLs) para permitir apenas o tráfego de gerenciamento e plano de controle destinado ao dispositivo afetado.
Adição ao catálogo KEV da CISA
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA, Cybersecurity and Infrastructure Security Agency) adicionou, em 16 de setembro de 2026, a CVE-2026-76460 ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV, Known Exploited Vulnerabilities), exigindo que agências do Ramo Executivo Civil Federal (FCEB, Federal Civilian Executive Branch) aplicassem as correções até 19 de setembro de 2026.
Outras vulnerabilidades divulgadas
A divulgação ocorre poucos dias depois de a Cisco informar que uma vulnerabilidade crítica que afeta o software AsyncOS do Cisco Secure Email Gateway (CVE-2026-76461, pontuação CVSS 9,8) está sob exploração ativa em ambiente real.
Além da CVE-2026-76460, a Cisco disponibilizou correções para diversas vulnerabilidades críticas em seu portfólio de produtos, algumas das quais são medidas de endurecimento (hardening) divulgadas como parte de uma revisão contínua. Das 77 novas CVEs divulgadas na quarta-feira, 41 afetam o ISE e 28 afetam o portfólio Secure Firewall. Uma breve descrição das falhas está listada abaixo:
- CVE-2026-20176 (CVSS 9,9), CVE-2026-20211 (CVSS 9,1), CVE-2026-20307 (CVSS 9,1) - Múltiplas vulnerabilidades no ISE que podem permitir que um invasor remoto autenticado execute comandos arbitrários no sistema operacional subjacente de um dispositivo afetado. Para explorá-las, o invasor precisa ter credenciais administrativas válidas.
- CVE-2026-76423 (CVSS 10,0), CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427, CVE-2026-76428 - Múltiplas vulnerabilidades no ISE e no ISE-PIC que podem permitir que um invasor remoto contorne a autenticação na API REST, obtenha execução remota de código, realize injeção de SQL e conduza ataques de injeção de entidade externa XML em um dispositivo afetado.
- CVE-2026-20282 (CVSS 9,1), CVE-2026-20283, CVE-2026-20284 - Múltiplas vulnerabilidades no ISE que podem permitir que um invasor remoto autenticado realize injeções de SQL, modifique dados ou execute comandos arbitrários no sistema operacional subjacente de um dispositivo afetado.
- CVE-2026-20305 (CVSS 9,1), CVE-2026-20306 (CVSS 9,1) - Múltiplas vulnerabilidades no ISE e no ISE-PIC que podem permitir que um invasor remoto autenticado realize ataques de injeção de comandos em um dispositivo afetado e execute comandos arbitrários como usuário root. Para explorá-las, o invasor precisa ter credenciais administrativas válidas.
- CVE-2026-20322 (CVSS 9,9), CVE-2026-20325 (CVSS 9,9), CVE-2026-20326 (CVSS 9,8), CVE-2026-20360, CVE-2026-20361, CVE-2026-76409 - Múltiplas vulnerabilidades no Cisco Nexus Dashboard que podem levar a injeção de comandos, bypass de autenticação ou autorização e divulgação de informações.
- CVE-2026-20130 (CVSS 10,0), CVE-2026-20192 (CVSS 10,0), CVE-2026-20194 (CVSS 9,1), CVE-2026-20234 (CVSS 9,9), CVE-2026-20237 (CVSS 9,9), CVE-2026-20287 - Múltiplas vulnerabilidades no ISE e no ISE-PIC que podem levar a injeção de comandos, bypass de autenticação ou autorização e divulgação de informações.
- CVE-2026-20329 (CVSS 9,9), CVE-2026-20330 (CVSS 9,9), CVE-2026-20331 (CVSS 9,6), CVE-2026-20332 (CVSS 9,0), CVE-2026-20333, CVE-2026-20334, CVE-2026-20335, CVE-2026-20336 - Múltiplas vulnerabilidades no software Cisco Secure Firewall Adaptive Security Appliance (ASA), no software Cisco Secure Firewall Threat Defense (FTD) e no software Cisco Secure Firewall Management Center (FMC) que estão agrupadas por categoria CWE, abrangendo áreas como tratamento inadequado de condições excepcionais, controle de acesso inadequado, adesão inadequada a padrões de codificação e controle inadequado de um recurso ao longo de seu ciclo de vida.
- CVE-2026-76412, CVE-2026-76413, CVE-2026-76420 (CVSS 9,0) - Múltiplas vulnerabilidades no software Cisco Secure Firewall Management Center (FMC) que podem permitir que um invasor remoto obtenha acesso de root e realize falsificação ou personificação de sessão.
- CVE-2026-20324 (CVSS 9,9) - Vulnerabilidade no protocolo de comunicação entre dispositivos sftunnel do software FMC que pode permitir que um invasor remoto autenticado execute comandos arbitrários como root.
- CVE-2026-20340, CVE-2026-20341 (CVSS 9,1), CVE-2026-20342, CVE-2026-20343, CVE-2026-20344 - Múltiplas vulnerabilidades no software FMC que podem permitir que um invasor remoto obtenha acesso de root, baixe arquivos sensíveis, realize um ataque de injeção de SQL ou cause uma condição de negação de serviço (DoS, Denial of Service).
- CVE-2026-20242 (CVSS 9,8) - Vulnerabilidade no recurso External Database Access do software FMC que pode permitir que um invasor remoto, sem autenticação, execute comandos arbitrários como root em um dispositivo afetado.
- CVE-2026-20353 (CVSS 9,8), CVE-2026-76440 (CVSS 9,8), CVE-2026-76441 (CVSS 9,8), CVE-2026-76442 (CVSS 9,8), CVE-2026-76443 - Múltiplas vulnerabilidades no Cisco Secure Email Gateway e no Cisco Secure Email and Web Manager que podem levar a traversal de diretório, bypass de autenticação ou autorização, consumo descontrolado de recursos e injeção de comandos.
Embora nenhuma dessas vulnerabilidades tenha sido listada como explorada ativamente, é essencial que os usuários apliquem as correções o mais rápido possível, dada a criticidade das falhas e o fato de oferecerem múltiplos caminhos para execução de código arbitrário.