Cisco ISE: falha CVSS 10 sob exploração ativa exige patch já
A Cisco confirmou exploração ativa de uma falha crítica no Identity Services Engine (ISE) e no ISE Passive Identity Connector (ISE-PIC): a CVE-2026-76460, com CVSS 10.0, permite que um atacante remoto e não autenticado ignore a autenticação de um endpoint de API e obtenha acesso à interface de gerenciamento do equipamento. A CISA incluiu a falha no catálogo KEV em 16 de setembro, com prazo até 19 de setembro de 2026 para correção em agências federais dos EUA.
Quem é afetado
A vulnerabilidade atinge o Cisco ISE e o ISE-PIC em qualquer configuração, nas linhas 3.1 (até o Patch 11), 3.2 (até o Patch 10), 3.3 (até o Patch 11), 3.4 (até o Patch 6) e 3.5 (até o Patch 3). A versão 3.0 já passou do fim do suporte de software e não recebe correção — quem ainda opera essa linha precisa migrar para um release ativo.
A causa é controle de autenticação insuficiente em um endpoint de API (CWE-648). Uma requisição forjada contra esse endpoint basta para o atacante contornar a interface web de gerenciamento; segundo a Cisco, a exploração bem-sucedida pode chegar a execução de comandos com privilégios de root.
O que fazer agora
- Atualize para a primeira versão corrigida do seu trem de release: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ou 3.5 Patch 4.
- Em versão 3.0, migre para um release suportado — essa linha não recebe patch.
- Não existe workaround que elimine a falha. Como mitigação temporária, restrinja o plano de gerência com ACLs de infraestrutura (iACLs), liberando apenas o tráfego de gerência e controle necessário até o ISE.
- Revise o access.log de cada nó do deployment em busca de nomes de usuário suspeitos. Se houver indício de comprometimento, a recomendação da Cisco é reimagear o nó afetado e restaurar a partir de backup de configuração.
Perguntas frequentes
Existe workaround para quem não pode atualizar agora?
Não. A única mitigação é restringir o acesso à interface de gerência via iACLs até aplicar o patch definitivo.
A versão 3.0 do ISE recebe correção?
Não. O ISE 3.0 atingiu o fim do suporte de software; a Cisco recomenda migrar para uma versão com o patch.
Qual o prazo prático para agir?
A CISA fixou 19 de setembro de 2026 para órgãos federais dos EUA. Com exploração ativa confirmada pela própria Cisco, vale o mesmo teto para qualquer ambiente corporativo.
Conclusão
CVSS 10.0 e exploração ativa confirmada pelo fabricante não deixam margem para adiar. Quem opera Cisco ISE ou ISE-PIC deve tratar esse patch como prioridade da semana, não do próximo ciclo de manutenção.