Cisco cảnh báo lỗ hổng Zero-day nghiêm trọng trên ISE đang bị khai thác tích cực
Cisco vừa phát đi cảnh báo khẩn cấp về lỗ hổng bảo mật CVE-2026-76460 với điểm CVSS tối đa 10.0 trên Identity Services Engine (ISE), cho phép kẻ tấn công vượt qua xác thực và chiếm quyền điều...
- Giọng nữ Bắc
Cisco đã chính thức xác nhận một lỗ hổng bảo mật nghiêm trọng (đạt mức tối đa 10.0 trên thang điểm CVSS) ảnh hưởng đến Identity Services Engine (ISE). Đáng chú ý, lỗ hổng này đang bị các đối tượng tấn công khai thác tích cực trong thực tế.
Table Of Content
Chi tiết về lỗ hổng CVE-2026-76460
Lỗ hổng được định danh là CVE-2026-76460, xuất phát từ việc kiểm soát xác thực không đầy đủ tại một endpoint API. Kẻ tấn công từ xa, không cần xác thực, có thể gửi các yêu cầu được thiết kế đặc biệt để vượt qua giao diện quản trị web, từ đó giành quyền truy cập trái phép vào thiết bị.
Theo Cisco, sau khi khai thác thành công, kẻ tấn công có khả năng thực thi lệnh với đặc quyền root. Điều này đặc biệt nguy hiểm vì kẻ tấn công có thể xóa hoặc che giấu dấu vết xâm nhập (IoC).
Các phiên bản bị ảnh hưởng và bản vá
Lỗ hổng ảnh hưởng đến cả Cisco ISE và Cisco ISE Passive Identity Connector (ISE-PIC). Người dùng cần cập nhật lên các phiên bản đã được vá lỗi ngay lập tức:
- 3.1: Cập nhật lên Patch 12
- 3.2: Cập nhật lên Patch 11
- 3.3: Cập nhật lên Patch 12
- 3.4: Cập nhật lên Patch 7
- 3.5: Cập nhật lên Patch 4
Hiện tại, Cisco chưa cung cấp phương án thay thế (workaround) nào ngoài việc khuyến nghị sử dụng infrastructure access control lists (iACLs) để giới hạn lưu lượng truy cập vào thiết bị. Cơ quan CISA của Mỹ cũng đã đưa lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV).
Cách phát hiện dấu hiệu xâm nhập
Cisco khuyến nghị quản trị viên kiểm tra tệp access.log trên các node để tìm kiếm các tên người dùng bất thường bằng lệnh:
admin#show logging application ise-kong/access.log | include dummyuser
Nếu phát hiện hoạt động đáng ngờ, đơn vị cần thực hiện re-image lại các node bị ảnh hưởng và khôi phục từ bản sao lưu cấu hình sạch.
Làn sóng cập nhật bảo mật quy mô lớn
Bên cạnh CVE-2026-76460, Cisco cũng vừa phát hành bản vá cho 77 lỗ hổng khác trong danh mục sản phẩm của mình, bao gồm nhiều lỗ hổng nghiêm trọng trên Secure Firewall và Nexus Dashboard. Dù chưa có báo cáo khai thác thực tế cho các lỗ hổng còn lại, nhưng với mức độ nghiêm trọng cao (nhiều lỗ hổng có điểm CVSS từ 9.0 trở lên), việc ưu tiên cập nhật hệ thống là yêu cầu cấp bách đối với mọi doanh nghiệp đang sử dụng hạ tầng Cisco.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.