|

Cisco ISE: falha CVSS 10 sob exploração ativa exige patch já

A Cisco confirmou exploração ativa de uma falha crítica no Identity Services Engine (ISE) e no ISE Passive Identity Connector (ISE-PIC): a CVE-2026-76460, com CVSS 10.0, permite que um atacante remoto e não autenticado ignore a autenticação de um endpoint de API e obtenha acesso à interface de gerenciamento do equipamento. A CISA incluiu a falha no catálogo KEV em 16 de setembro, com prazo até 19 de setembro de 2026 para correção em agências federais dos EUA.

Quem é afetado

A vulnerabilidade atinge o Cisco ISE e o ISE-PIC em qualquer configuração, nas linhas 3.1 (até o Patch 11), 3.2 (até o Patch 10), 3.3 (até o Patch 11), 3.4 (até o Patch 6) e 3.5 (até o Patch 3). A versão 3.0 já passou do fim do suporte de software e não recebe correção — quem ainda opera essa linha precisa migrar para um release ativo.

A causa é controle de autenticação insuficiente em um endpoint de API (CWE-648). Uma requisição forjada contra esse endpoint basta para o atacante contornar a interface web de gerenciamento; segundo a Cisco, a exploração bem-sucedida pode chegar a execução de comandos com privilégios de root.

O que fazer agora

  1. Atualize para a primeira versão corrigida do seu trem de release: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ou 3.5 Patch 4.
  2. Em versão 3.0, migre para um release suportado — essa linha não recebe patch.
  3. Não existe workaround que elimine a falha. Como mitigação temporária, restrinja o plano de gerência com ACLs de infraestrutura (iACLs), liberando apenas o tráfego de gerência e controle necessário até o ISE.
  4. Revise o access.log de cada nó do deployment em busca de nomes de usuário suspeitos. Se houver indício de comprometimento, a recomendação da Cisco é reimagear o nó afetado e restaurar a partir de backup de configuração.

Perguntas frequentes

Existe workaround para quem não pode atualizar agora?
Não. A única mitigação é restringir o acesso à interface de gerência via iACLs até aplicar o patch definitivo.

A versão 3.0 do ISE recebe correção?
Não. O ISE 3.0 atingiu o fim do suporte de software; a Cisco recomenda migrar para uma versão com o patch.

Qual o prazo prático para agir?
A CISA fixou 19 de setembro de 2026 para órgãos federais dos EUA. Com exploração ativa confirmada pela própria Cisco, vale o mesmo teto para qualquer ambiente corporativo.

Conclusão

CVSS 10.0 e exploração ativa confirmada pelo fabricante não deixam margem para adiar. Quem opera Cisco ISE ou ISE-PIC deve tratar esse patch como prioridade da semana, não do próximo ciclo de manutenção.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *