Cibersegurança

Cisco alerta sobre nova falha zero-day de bypass de autenticação no ISE (CVSS 10,0) explorada em ataques ativos

A Cisco emitiu alerta sobre uma nova falha de gravidade máxima no Identity Services Engine (ISE), com pontuação CVSS 10,0, que está sob exploração ativa. A vulnerabilidade, identificada como CVE-2026-76460, permite que invasores remotos, sem autenticação, contornem o mecanismo de autenticação em endpoints de API. A CISA já incluiu a falha no catálogo KEV.


Ravie Lakshmanan Quinta - 17 de Setembro de 2026 às 20:47
The Hacker News

A Cisco alertou sobre uma nova falha de segurança de gravidade máxima que afeta o Identity Services Engine (ISE), o motor de serviços de identidade da empresa, e que já está sob exploração ativa.

A vulnerabilidade, identificada como CVE-2026-76460 (Common Vulnerabilities and Exposures), com pontuação CVSS (Common Vulnerability Scoring System) de 10,0 em uma escala de até 10, pode permitir que um invasor remoto, sem autenticação, contorne o mecanismo de autenticação.

O que disse a Cisco

"Esta vulnerabilidade é decorrente de um controle de autenticação insuficiente em um endpoint de API", afirmou a Cisco. "Um invasor pode explorá-la enviando uma requisição manipulada a um endpoint de API afetado. Uma exploração bem-sucedida pode permitir que o invasor obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento via web."

O problema afeta o Cisco ISE e o Cisco ISE Passive Identity Connector (ISE-PIC), o conector de identidade passiva, independentemente da configuração do dispositivo. A falha foi corrigida nas seguintes versões:

  • 3.1 - Corrigido na versão 3.1 Patch 12
  • 3.2 - Corrigido na versão 3.2 Patch 11
  • 3.3 - Corrigido na versão 3.3 Patch 12
  • 3.4 - Corrigido na versão 3.4 Patch 7
  • 3.5 - Corrigido na versão 3.5 Patch 4

Recomendações e indicadores de comprometimento

A Cisco afirmou estar "ciente da exploração ativa desta vulnerabilidade" e instou os clientes a atualizarem para uma versão corrigida a fim de neutralizar a ameaça. A empresa não compartilhou detalhes sobre a natureza dos ataques que exploram a falha nem sobre seus responsáveis.

Como indicadores de comprometimento (IoCs, Indicators of Compromise), a Cisco recomenda que os usuários analisem o arquivo "access.log" em busca de nomes de usuário suspeitos. Se o dispositivo fizer parte de uma implantação distribuída, é essencial revisar os logs de cada nó. A empresa disponibilizou o seguinte comando para identificar nomes de usuário inesperados:

A presença de qualquer entrada no resultado do comando provavelmente indica atividade maliciosa. Caso essa atividade seja detectada, os usuários são aconselhados a reinstalar a imagem dos nós afetados e restaurar a partir de um backup de configuração, se necessário.

"Após a exploração bem-sucedida desta vulnerabilidade, agentes de ameaça podem obter execução de comandos com privilégios de root", afirmou a Cisco. "Devido a esse nível de acesso, evidências da exploração e indicadores de comprometimento podem ser removidos ou ocultados pelos agentes de ameaça."

A Cisco também enfatizou que não há soluções alternativas disponíveis, mas, como mitigação, os clientes podem utilizar listas de controle de acesso de infraestrutura (iACLs) para permitir apenas o tráfego de gerenciamento e plano de controle destinado ao dispositivo afetado.

Adição ao catálogo KEV da CISA

A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA, Cybersecurity and Infrastructure Security Agency) adicionou, em 16 de setembro de 2026, a CVE-2026-76460 ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV, Known Exploited Vulnerabilities), exigindo que agências do Ramo Executivo Civil Federal (FCEB, Federal Civilian Executive Branch) aplicassem as correções até 19 de setembro de 2026.

Outras vulnerabilidades divulgadas

A divulgação ocorre poucos dias depois de a Cisco informar que uma vulnerabilidade crítica que afeta o software AsyncOS do Cisco Secure Email Gateway (CVE-2026-76461, pontuação CVSS 9,8) está sob exploração ativa em ambiente real.

Além da CVE-2026-76460, a Cisco disponibilizou correções para diversas vulnerabilidades críticas em seu portfólio de produtos, algumas das quais são medidas de endurecimento (hardening) divulgadas como parte de uma revisão contínua. Das 77 novas CVEs divulgadas na quarta-feira, 41 afetam o ISE e 28 afetam o portfólio Secure Firewall. Uma breve descrição das falhas está listada abaixo:

Embora nenhuma dessas vulnerabilidades tenha sido listada como explorada ativamente, é essencial que os usuários apliquem as correções o mais rápido possível, dada a criticidade das falhas e o fato de oferecerem múltiplos caminhos para execução de código arbitrário.

Cisco Cibersegurança Zero-Day