Direct naar de inhoud
Beveiligingsnieuws

Cisco ISE zero-day: authenticatie omzeilen (CVE-2026-76460)

CVE-2026-76460

Cisco heeft een nieuwe zero-day kwetsbaarheid aangekondigd in de Identity Services Engine (ISE). De bug, CVE-2026-76460 met een CVSS-score van 10.0, is niet alleen ontdekt: volgens Cisco wordt hij actief misbruikt in echte aanvallen. Voor organisaties die Cisco ISE (en ook ISE-PIC) draaien, is dit een directe reden om patches prioriteit te geven en de omgevingen te controleren op tekenen van compromittering.

In dit artikel zetten we op een rij wat CVE-2026-76460 precies kan betekenen, welke Cisco-onderdelen geraakt worden, hoe je indicaties van misbruik kunt onderzoeken en welke mitigaties je kunt nemen zolang je nog niet volledig kunt upgraden.

Wat is CVE-2026-76460 en waarom is het zo ernstig?

De kern van het probleem zit in een onvoldoende authenticatiecontrole op een API-endpoint. Daardoor kan een aanvaller, zonder geldige authenticatie, via een zorgvuldig gemaakte request een web-based management omzeilen. In Cisco’s beschrijving is het gevolg dat een aanvaller ongeautoriseerde toegang kan krijgen tot het betreffende apparaat.

De kwetsbaarheid geldt volgens Cisco voor Cisco ISE en voor Cisco ISE Passive Identity Connector (ISE-PIC), ongeacht de configuratie van het apparaat. Dat maakt de impact breder: ook omgevingen die “net anders” zijn ingericht dan de standaard blijken niet automatisch beschermd.

Actieve aanvallen: wat Cisco adviseert

Cisco zegt dat het op de hoogte is van actieve exploitatie van deze kwetsbaarheid. Het bedrijf roept klanten daarom op om zo snel mogelijk over te stappen naar een software release waarin de bug is verholpen.

Belangrijk detail: Cisco deelde geen inhoudelijke technische details over de aanvallen zelf of over wie er achter zit. Wel zijn er aanwijzingen gegeven over hoe je kunt zoeken naar sporen (IoCs) binnen de device-logs.

Welke versies zijn gepatcht?

Cisco heeft per ISE-versie aangegeven wanneer CVE-2026-76460 is opgelost. Concreet gaat het om de volgende fixes:

  • 3.1: opgelost in 3.1 Patch 12
  • 3.2: opgelost in 3.2 Patch 11
  • 3.3: opgelost in 3.3 Patch 12
  • 3.4: opgelost in 3.4 Patch 7
  • 3.51: opgelost in 3.5 Patch 4

Als je meerdere nodes gebruikt (bijvoorbeeld in een gedistribueerde setup), benadrukt Cisco dat je de controles per node moet uitvoeren. Eén niet-gepatchte node kan namelijk nog steeds het hele mechanisme rond authenticatie verstoren.

Hoe detecteer je misbruik in access.log?

Cisco adviseert als indicator om te kijken naar verdachte vermeldingen in access.log, met extra aandacht voor verdachte gebruikersnamen. In een gedistribueerde omgeving moet je dit doen voor de logbestanden van elk relevant knooppunt.

Ter ondersteuning gaf Cisco een controle-opdracht. De aanwijzing is om te zoeken naar een specifieke (dummy) gebruikersnaam die niet hoort bij normaal beheer:

admin#show logging application ise-kong/access.log | include dummyuser

Volgens Cisco betekent het aantreffen van entries in de uitvoer dat er mogelijk malafide activiteit heeft plaatsgevonden.

Wat als je tekenen van compromittering vindt?

Als je inderdaad verdachte logvermeldingen tegenkomt, is de aanbeveling van Cisco om de getroffen onderdelen opnieuw op te bouwen. Cisco zegt daarbij: re-image van de gecompromitteerde nodes en, waar nodig, herstellen vanuit een configuratie-backup.

De urgentie hiervan wordt nog groter door Cisco’s waarschuwing over de gevolgen na succesvolle exploitatie: dreigingsactoren kunnen mogelijk command execution met root-privileges verkrijgen. Daarmee is de kans aanwezig dat sporen of indicators worden verwijderd of verborgen nadat de aanvaller toegang heeft.

Geen workarounds, wel mitigatie met iACL’s

Cisco geeft aan dat er geen echte workarounds zijn om CVE-2026-76460 afdoende te omzeilen zonder patching. Tegelijkertijd beschrijft Cisco een praktische mitigatie: gebruik infrastructure access control lists (iACLs) om alleen de noodzakelijke management- en control-plane traffic toe te staan richting het getroffen apparaat.

In de praktijk betekent dit dat je netwerktoegang tot de beheerinterfaces en control-plane endpoints strakker moet inrichten. Zo verminder je de kans dat een aanvaller de kwetsbare API-endpoint kan benaderen.

Waarom KEV en deadlines ertoe doen

De Verenigde Staten hebben de kwetsbaarheid ook expliciet op de radar gezet. Op 16 september 2026 plaatste de CISA CVE-2026-76460 op de Known Exploited Vulnerabilities (KEV)-lijst. Voor Federal Civilian Executive Branch (FCEB)-organisaties geldt een uiterste patchdeadline van 19 september 2026.

Ook als je organisatie niet onder die specifieke overheidsvereisten valt, is dit soort KEV-lijst niet “alleen papier”. Het onderstreept dat een kwetsbaarheid in de praktijk wordt misbruikt en dat snelle remediatie essentieel is.

Breder plaatje: Cisco rolt meer kritieke fixes uit

De publicatie rond CVE-2026-76460 komt bovendien vlak na een eerdere melding van Cisco over een andere kritieke bug in AsyncOS van Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8) die eveneens actief wordt misbruikt.

Daarnaast rapporteert Cisco dat er in totaal 77 nieuwe CVE’s zijn uitgegeven. Daarvan zouden 41 kwetsbaarheden ISE raken en 28 het Secure Firewall-portfolio. De lijst in Cisco’s toelichting bevat onder meer problemen die kunnen leiden tot:

  • authenticatie- of autorisatie-bypass
  • remote code execution of command execution
  • SQL-injectie en XML External Entity (XXE)-achtige aanvallen
  • informatie- of data disclosure
  • sessie-gerelateerde misbruikscenario’s (bij o.a. FMC-onderdelen)

Voor teams die patching plannen is dit een signaal om niet alleen CVE-2026-76460 te adresseren, maar ook de bredere Cisco update-aanbiedingen mee te nemen in één samenhangend onderhoudsvenster.

Praktisch herstelplan voor CVE-2026-76460

Als je Cisco ISE of ISE-PIC inzet, kun je onderstaande volgorde aanhouden om snel en gestructureerd te handelen.

  1. Inventariseer alle ISE- en ISE-PIC nodes, inclusief gedistribueerde deployment-onderdelen.
  2. Check patchniveaus en vergelijk die met de Cisco-vermelde fixed patches voor CVE-2026-76460.
  3. Voer logcontroles uit op verdachte toegangspatronen via access.log, zoals Cisco aanbeveelt.
  4. Beperk netwerktoegang tijdelijk via iACL’s zodat alleen benodigde management/control-plane verkeer nog kan.
  5. Patch en verifieer dat de systemen op het correcte versie-/patchniveau draaien.
  6. Re-image en herstelt bij bevestigde compromittering, zeker omdat root-level command execution mogelijk is.

Heb je daarnaast een bredere aanpak voor het aantonen van echte exploitmogelijkheden? Dan sluit het onderwerp aan bij content over “continue controle” en het toetsen van risico’s. Bijvoorbeeld: continue controle: bewijzen of een CVE echt te misbruiken is.

Ook bij andere Cisco-onderwerpen die actueel gepatcht worden, kan het helpen om je patchstrategie te koppelen aan de realiteit van misbruikscenario’s. Zie bijvoorbeeld Cisco patches voor FMC, ISE en Nexus Dashboard voor een voorbeeld van hoe breed de impact van updatecampagnes kan zijn.

Conclusie

CVE-2026-76460 is geen “toekomstige” dreiging maar een kwetsbaarheid die actief wordt misbruikt. Omdat de bug authenticatie kan omzeilen via een API-endpoint en Cisco bovendien wijst op mogelijke command execution met root-privileges, is de boodschap duidelijk: patch snel, controleer logs gericht op verdachte gebruikersnamen en gebruik iACL’s als tijdelijke mitigatie terwijl je de upgrade uitvoert.

Wie nu handelt, verkleint de kans op ongeautoriseerde toegang en mogelijke verdere escalatie. Zeker in omgevingen met meerdere ISE-nodes is het belangrijk dat je de controle én remediatie niet “een keer ergens” doet, maar op elke relevante node uitvoert.

Bron: https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html