字号 ·· | 护眼
theregister

思科又发现了一个被利用的零日漏洞,这次该漏洞的“危险等级”被评为“10分(满分10分)”。

思科管理员谁花了他们的一周修补电子邮件网关现在面临着一个完美的10身份服务引擎缺陷下积极的攻击。思科周三披露了CVE-2026-76460,将其描述为影响身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)的身份验证旁路。成功利用此漏洞可使未经身份验证的远程攻击者以root权限执行命令。产品安全事件响应团队表示,他们已经意识到了积极的利用,并敦促客户立即安装修复程序。CISA还将该漏洞添加到其已知利用漏洞目录中。在发出警告之前,几天前披露了另一个被积极利用的关键漏洞UTE-2026-76461,该漏洞影响了其安全电子邮件网关以及安全电子邮件和Web Manager设备。这个9.8级的漏洞还可能导致根访问,促使思科警告管理员,攻击者在进入后可能能够掩盖他们的踪迹。最新的问题在于该公司的网络访问控制平台思科ISE中的I。思科表示,I端点的身份验证控制不足意味着攻击者可以发送精心设计的请求来绕过产品的基于Web的管理界面。不需要凭据或用户交互,思科表示,无论配置如何,ISE和ISE-PIC的易受攻击版本都会受到影响。该缺陷的最高CVD评分为10.0。思科警告说,根访问可能会让攻击者删除或隐藏入侵痕迹,从而使确定设备是否被入侵的工作变得复杂。思科建议管理员在分布式部署中每个节点上审查ISE访问日志中是否有可疑用户名,并检查受影响设备外部的网络和防火墙日志是否有意外上传或下载的迹象。

重要提示:如果管理员发现可能存在被利用的迹象,思科“强烈建议”对受影响的节点进行重新配置(即重新安装系统),并在必要时从备份中恢复其配置。虽然目前没有其他可行的解决方案,但思科表示可以使用基础设施访问控制列表来临时限制管理流量和控制平面流量进入受影响的系统。针对该漏洞的永久性修复补丁已发布在 ISE 3.1 的 Patch 12、3.2、3.3、3.4 以及 ISE-PIC 3.5 的 Patch 4 中。需要注意的是,ISE 3.0 已停止软件维护,因此使用该版本的客户必须升级到受支持的版本。思科在处理一个技术支持案例时发现了 CVE-2026-76460 漏洞,但尚未公开攻击者的身份、攻击持续时间,以及入侵者在获取系统权限后具体实施了哪些操作。该安全公告与其他多起思科漏洞一同发布;其中,另外两个漏洞的 CVSS 评分高达 10.0,还有三个远程代码执行漏洞的评分达到了 9.9。对于负责管理思科产品的管理员来说,9 月份无疑将是一个需要频繁打补丁的月份。