Cisco vừa đưa ra cảnh báo về một lỗ hổng bảo mật mới với mức độ nghiêm trọng tối đa ảnh hưởng đến Identity Services Engine (ISE), hiện đang bị khai thác tích cực trong các cuộc tấn công thực tế.
Lỗ hổng này, được theo dõi dưới mã hiệu CVE-2026-76460 (điểm CVSS: 10.0), có thể cho phép kẻ tấn công từ xa chưa được xác thực bypass authentication (vượt qua cơ chế xác thực).
"Lỗ hổng này phát sinh do việc kiểm soát xác thực không đầy đủ trên một API endpoint", Cisco cho biết. "Kẻ tấn công có thể khai thác lỗ hổng bằng cách gửi một yêu cầu được tạo đặc biệt đến endpoint API bị ảnh hưởng. Khai thác thành công có thể cho phép kẻ tấn công giành được quyền truy cập trái phép vào thiết bị bị ảnh hưởng bằng cách bỏ qua giao diện quản lý dựa trên nền tảng web."
Vấn đề này ảnh hưởng đến Cisco ISE và Cisco ISE Passive Identity Connector (ISE-PIC), bất kể cấu hình thiết bị như thế nào. Lỗ hổng đã được xử lý trong các phiên bản sau:
- 3.1 - Đã vá trong 3.1 Patch 12
- 3.2 - Đã vá trong 3.2 Patch 11
- 3.3 - Đã vá trong 3.3 Patch 12
- 3.4 - Đã vá trong 3.4 Patch 7
- 3.51 - Đã vá trong 3.5 Patch 4
Cisco tuyên bố họ "đã nhận thấy các hoạt động khai thác tích cực đối với lỗ hổng này", đồng thời thúc giục khách hàng nâng cấp lên phiên bản phần mềm đã được vá để ngăn chặn mối đe dọa. Công ty không chia sẻ thêm chi tiết về bản chất của các cuộc tấn công hoặc đối tượng đứng sau chúng.
Chỉ số nhận biết xâm nhập (IoCs) và Biện pháp ứng phó
Dưới dạng các chỉ số nhận biết xâm nhập (IoCs), Cisco khuyến nghị người dùng nên xem xét tệp "access.log" và tìm kiếm các tên người dùng (usernames) khả nghi. Nếu thiết bị là một phần của hệ thống triển khai phân tán, việc kiểm tra nhật ký của từng node là vô cùng thiết yếu. Cisco đã cung cấp lệnh sau để phát hiện các tên người dùng bất thường:
admin#show logging application ise-kong/access.log | include dummyuser
Sự xuất hiện của bất kỳ mục nào trong kết quả lệnh có khả năng chỉ ra hoạt động độc hại. Nếu phát hiện hoạt động như vậy, người dùng được khuyên nên cài đặt lại hệ điều hành (re-image) các node bị ảnh hưởng và khôi phục từ bản sao lưu cấu hình nếu cần thiết.
"Khi khai thác thành công lỗ hổng này, các tác nhân đe dọa có thể thực thi lệnh với đặc quyền root", Cisco cảnh báo. "Do mức độ truy cập cao này, các bằng chứng khai thác và chỉ số xâm nhập có thể bị xóa hoặc che giấu bởi kẻ tấn công."
Cisco cũng nhấn mạnh rằng không có biện pháp khắc phục thay thế (workarounds), nhưng để giảm thiểu rủi ro, khách hàng có thể sử dụng danh sách kiểm soát truy cập hạ tầng (iACLs) để chỉ cho phép các lưu lượng quản lý và điều khiển cần thiết đi đến thiết bị bị ảnh hưởng.
Vào ngày 16 tháng 9 năm 2026, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm CVE-2026-76460 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản vá trước ngày 19 tháng 9 năm 2026.
Cập nhật hàng loạt lỗ hổng bảo mật khác của Cisco
Việc tiết lộ này diễn ra chỉ vài ngày sau khi Cisco cho biết một lỗ hổng nghiêm trọng ảnh hưởng đến phần mềm AsyncOS cho Cisco Secure Email Gateway (CVE-2026-76461, điểm CVSS: 9.8) cũng đang bị khai thác trong thực tế.
Ngoài CVE-2026-76460, Cisco đã triển khai các bản vá cho một loạt các lỗ hổng bảo mật nghiêm trọng khác trong danh mục sản phẩm của mình. Trong số 77 CVE mới được ban hành vào thứ Tư, 41 lỗi ảnh hưởng đến ISE và 28 lỗi ảnh hưởng đến dòng sản phẩm Secure Firewall. Dưới đây là mô tả ngắn về một số lỗ hổng:
- CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 (CVSS 9.1 - 9.9): Nhiều lỗ hổng trong ISE cho phép thực thi lệnh tùy ý trên hệ điều hành với quyền quản trị.
- CVE-2026-76423 (CVSS 10.0), CVE-2026-76424 đến CVE-2026-76428: Các lỗi trong ISE và ISE-PIC cho phép bypass authentication API, thực thi mã từ xa (RCE), SQL injection và XXE injection.
- CVE-2026-20322, CVE-2026-20325, CVE-2026-20326 (CVSS 9.8 - 9.9): Nhiều lỗi trong Cisco Nexus Dashboard dẫn đến thực thi lệnh, bypass xác thực hoặc rò rỉ thông tin.
- CVE-2026-20130, CVE-2026-20192 (CVSS 10.0): Các lỗ hổng nghiêm trọng khác trong ISE dẫn đến chiếm quyền điều khiển hoàn toàn thiết bị.
- Dòng Secure Firewall (ASA, FTD, FMC): Nhiều lỗ hổng liên quan đến kiểm soát truy cập và quản lý tài nguyên.
- CVE-2026-20242 (CVSS 9.8): Lỗ hổng trong tính năng External Database Access của FMC cho phép thực thi lệnh root từ xa mà không cần xác thực.
Mặc dù hầu hết các lỗ hổng này chưa được ghi nhận là bị khai thác tích cực, người dùng cần áp dụng các bản vá càng sớm càng tốt do tính chất nghiêm trọng của chúng, vốn cung cấp nhiều con đường để thực thi mã độc tùy ý.