Direct naar de inhoud
Beveiligingsnieuws

Cisco ISE zero-day: noodpatch tegen authenticatie-bypass

Cisco ISE zero-day

Cisco heeft urgent patches uitgebracht voor een kritieke beveiligingsfout in de Identity Services Engine (ISE). Het gaat om een Cisco ISE zero-day die volgens Cisco al in het wild wordt misbruikt. De kwetsbaarheid krijgt de identificatie CVE-2026-76460 en heeft een CVSS-score van 10/10.

Door de fout kan een aanvaller via een API-eindpunt authenticatie omzeilen en zo toegang krijgen tot het apparaat zonder dat de webgebaseerde managementinterface correct wordt afgeschermd. Omdat er geen werkbare workarounds zijn, draait de kern van de aanpak om snelle upgrade naar een vaste versie.

Wat is de Cisco ISE zero-day precies?

De kwetsbaarheid heeft betrekking op een API endpoint van Cisco ISE. Volgens Cisco zijn daar onvoldoende authenticatiecontroles aanwezig. Daardoor kan een aanvaller geconstrueerde requests sturen en de bescherming rondom de webgebaseerde managementtoegang omzeilen.

Belangrijk: zowel Cisco ISE als ISE Passive Identity Connector (ISE-PIC) worden getroffen. Dat geldt ongeacht de apparaatconfiguratie.

Gevolgen van actieve exploitatie

Cisco geeft aan dat er sprake is van actieve exploitatie. Dat maakt de urgentie hoog: het is niet alleen een theoretische zwakte, maar een aanval die al wordt toegepast.

Daarnaast waarschuwt Cisco dat succesvolle misbruik van CVE-2026-76460 aanvallers in staat kan stellen om commando’s met root-rechten uit te voeren. In de praktijk kan dit betekenen dat aanvallers sporen kunnen verbergen of verwijderen (IoC’s) op het getroffen systeem.

Ook noemt Cisco dat het controleren van netwerk- en firewalllogs buiten het impactgebied kan helpen om mogelijke compromissen te ontdekken, bijvoorbeeld door onverwachte uploads of downloads.

Geen workarounds: dit kun je wél doen om risico te beperken

Cisco vermeldt dat er geen workarounds beschikbaar zijn om de kwetsbaarheid praktisch te omzeilen. Wel noemt de fabrikant een mitigatie waarmee remote exploitatie kan worden beperkt.

Concreet: gebruik infrastructure access control lists (iACLs) om het verkeer naar het getroffen apparaat te beperken. Door de toegang tot het betreffende systeem scherp te beperken, wordt de kans kleiner dat aanvallen van buitenaf succesvol kunnen worden uitgevoerd.

Hoewel dit het risico kan verlagen, vervangt het niet de hoofdmaatregel: upgrade naar een gepatchte versie.

Welke Cisco ISE versies moet je upgraden?

Om CVE-2026-76460 te verhelpen, adviseert Cisco klanten om te upgraden naar één van de volgende vaste releases voor ISE of ISE-PIC:

  • ISE/ISE-PIC 3.5 Patch 4
  • ISE/ISE-PIC 3.4 Patch 7
  • ISE/ISE-PIC 3.3 Patch 12
  • ISE/ISE-PIC 3.2 Patch 11
  • ISE/ISE-PIC 3.1 Patch 12

Omdat het om een zero-day gaat en Cisco actieve exploitatie ziet, is het verstandig om de update niet uit te stellen. Plan de upgrade zo snel mogelijk in en controleer na implementatie of alle relevante nodes zijn meegenomen.

Zo kun je jagen op compromissen

Naast patchen is er een duidelijke aanbeveling voor onderzoek. Cisco stelt voor om te bekijken of er tekenen van kwaadwillige activiteit aanwezig zijn in de logs.

Specifiek noemt Cisco het analyseren van ‘access.log’ op verdachte gebruikersnamen. Bij gedistribueerde implementaties moeten beheerders de logs van elk knooppunt afzonderlijk controleren.

Als er verdachte invoer wordt gevonden, is het advies om de getroffen systemen opnieuw op te bouwen (re-image) en waar nodig terug te zetten vanuit een configuratieback-up.

Controleer ook externe signalen in je omgeving

Aangezien de aanval via een API loopt en roottoegang kan opleveren, is het logisch om breder te kijken dan alleen de ISE-apparaatlogs. Cisco raadt aan om ook netwerklogs en firewalllogs te kruisen met gebeurtenissen rondom het getroffen toestel.

Let daarbij vooral op onverwachte datastromen en activiteiten, zoals ongebruikelijke uploads of downloads. Die kunnen passen bij het uitvoeren van acties nadat de aanvaller toegang heeft verkregen.

Waarom dit direct prioriteit verdient

Deze melding komt niet in een vacuüm. Cisco geeft aan dat cybercriminelen en ook door staten gesteunde actoren regelmatig kwetsbaarheden in Cisco-producten proberen uit te buiten. Met een CVSS van 10/10 en actieve exploitatie is de kans op snelle verspreiding en misbruik bovendien reëel.

Als je security team al bezig is met continue controle, dan kun je dit incident gebruiken om processen verder aan te scherpen. Denk bijvoorbeeld aan het gestructureerd testen van aanvalspaden in plaats van losse checks.

Meer achtergrond over het belang van doorlopende verificatie vind je ook in ons artikel over de TLPT-aanpak voor continue zekerheid.

Snelle actie: patch, beperk toegang en verifieer

Samengevat vraagt de Cisco ISE zero-day om een directe respons. De volgorde die Cisco impliciet ondersteunt, is helder:

  • Upgrade naar een van de gepatchte ISE- of ISE-PIC-versies.
  • Beperk waar mogelijk verkeer richting de ISE-systemen met iACL’s.
  • Onderzoek ‘access.log’ op verdachte gebruikersnamen en check logs per node.
  • Verifieer buiten het toestel via netwerk- en firewalllogs op afwijkende datastromen.

Omdat Cisco ook waarschuwt dat een succesvolle aanval kan leiden tot root-uitvoering en het uitwissen van IoC’s, is snelle detectie en herstel essentieel. Door nu te patchen en tegelijk te controleren, verklein je de kans dat een aanvaller zich verder kan nestelen.

Verwante aandachtspunten in de industrie

Deze week zien we vaker dat zero-days en actief misbruikte kwetsbaarheden worden opgevolgd met extra urgentie. In eerdere meldingen op onze site kwamen bijvoorbeeld ook situaties voorbij waarin aanvallen zich richten op toegang of beheerinterfaces. Als je wilt zien hoe zulke kwetsbaarheden in andere contexten kunnen spelen, lees dan ook Chrome en Firefox-updates met tientallen gepatchte kwetsbaarheden.

Conclusie

De Cisco ISE zero-day (CVE-2026-76460) betreft een kritieke authenticatie-bypass via een API die al actief wordt misbruikt. Er zijn geen workarounds, dus upgrade naar een van de vaste ISE- of ISE-PIC releases is de belangrijkste stap. Combineer dat met het beperken van netwerktoegang (iACL’s) en het grondig controleren van logs, zodat je eventuele compromissen vroegtijdig opspoort en beperkt.

Bron: https://www.securityweek.com/active-exploitation-triggers-emergency-patch-for-cisco-ise-zero-day/