Cisco ISE'de CVSS 10.0 açığı: saldırganlar root yetkisi alıyor

Cisco, 16 Eylül'de yayımladığı güvenlik bülteninde Identity Services Engine (ISE) ürünündeki bir kimlik doğrulama atlatma açığının saldırılarda kullanıldığını doğruladı. CVE-2026-76460 koduyla izlenen ve cisco-sa-ISE-ABP-VNSW7Tn5 numarasıyla yayımlanan açığın CVSS temel puanı en yüksek değer olan 10.0. Bültene göre açık, ISE ve ISE Passive Identity Connector (ISE-PIC) ürünlerini "cihaz yapılandırmasından bağımsız olarak" etkiliyor. Cisco sorunun kaynağını bir API uç noktasındaki yetersiz kimlik doğrulama denetimi olarak tanımlıyor: kimliği doğrulanmamış uzaktaki bir saldırgan, bu uç noktaya özel hazırlanmış bir istek göndererek web tabanlı yönetim arayüzünü aşabiliyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) açığı aynı gün İstismar Edildiği Bilinen Zafiyetler kataloğuna ekledi. Listeye eklenen ikinci açık ise Acronis Backup'taki CVE-2026-87886 oldu. CISA'nın katalog kayıtları, federal sivil kurumlara 26-04 sayılı Bağlayıcı Operasyonel Direktif kapsamında her iki açık için 19 Eylül'e kadar süre tanıyor. Cisco bülteninde "Cisco Ürün Güvenliği Olay Müdahale Ekibi (PSIRT) bu açığın aktif olarak istismar edildiğinin farkındadır" ifadesi yer alıyor.
ISE, bir kurum ya da kamu ağına hangi kullanıcı ve cihazların gireceğine karar veren sistem; kimlik doğrulama öncesi çalışan bir açığın bu üründe bulunması da bu yüzden ağır sonuçlar doğuruyor. Cisco, başarılı bir istismarın ardından "tehdit aktörlerinin root yetkisiyle komut çalıştırma imkânı elde edebileceğini", bu erişim düzeyinde ise "istismar kanıtlarının ve uzlaşma göstergelerinin tehdit aktörleri tarafından kaldırılabileceğini veya gizlenebileceğini" belirtiyor. Açığı kapatan geçici bir çözüm yok. Cisco'nun önerdiği tek ara önlem, cihaza ulaşan yönetim trafiğini sınırlayan altyapı erişim kontrol listeleri. Düzeltilmiş sürümler ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4; 3.0 sürümü ise yazılım bakım süresini doldurduğu için yama almıyor.
Acronis'teki açık daha dar kapsamlı ama o da fiilen kullanılıyor. 15 Eylül'de yayımlanan SEC-10986 bülteni, güvensiz dosya izinlerinden kaynaklanan ve 7.8 puan alan yerel bir yetki yükseltme açığını anlatıyor. Açık, 1.9.3.1021 sürümüyle kapatılan Acronis Backup cPanel & WHM eklentisini ve 1.8.11.638 ile kapatılan Plesk uzantısını etkiliyor. Acronis, istismarın cPanel & WHM kurulumlarına yönelik "sınırlı, hedefli saldırılarda" tespit edildiğini bildiriyor.
Ne Cisco, ne Acronis, ne de CISA iki kampanyanın arkasında kimin olduğunu açıkladı; kaç kurumun etkilendiği ve saldırıların ne zaman başladığı da bilinmiyor. Hemen yama uygulayamayan yöneticiler en azından iz arayabilir: Cisco, ISE operatörlerine dağıtık kurulumdaki her düğümde cihazın access.log kaydını şüpheli kullanıcı adları için taramalarını, kötü niyetli etkinlik şüphesi varsa etkilenen düğümlerin yeniden imajlanıp yapılandırma yedeğinden geri yüklenmesini öneriyor.
Kaynaklar
- Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5Birincil kaynak
- CISA — Known Exploited Vulnerabilities Catalog alertBirincil kaynak
- Acronis Security Advisory SEC-10986Birincil kaynak
- BleepingComputerİkincil
- SecurityWeekİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.