ISE-ის სისუსტე თავდამსხმელს ავტორიზაციის გარეშე ძირეულ წვდომას აძლევს.
Cisco drops another exploited zero-day, this time a perfect 10
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
Cisco-მ (Cisco) ოთხშაბათს CVE-2026-76460-ის შესახებ ინფორმაცია გაავრცელა. კომპანიამ მას ავტორიზაციის გვერდის ავლის სისუსტე უწოდა, რომელიც Identity Services Engine-სა (ISE) და ISE Passive Identity Connector-ს (ISE-PIC) ეხება. წარმატებული გამოყენების შემთხვევაში, დისტანციურ თავდამსხმელს ავტორიზაციის გარეშე ძირეული პრივილეგიებით ბრძანებების შესრულება შეუძლია.
პროდუქტის უსაფრთხოების ინციდენტებზე რეაგირების ჯგუფმა განაცხადა, რომ სისუსტის აქტიური გამოყენების შესახებ იცოდა. ჯგუფმა მომხმარებლებს განახლებების დაუყოვნებლივ დაყენებისკენ მოუწოდა. აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტომ (CISA) სისუსტე ექსპლუატირებული სისუსტეების ცნობილ კატალოგშიც დაამატა.
გაფრთხილება რამდენიმე დღით ადრე გამოვლენილ კიდევ ერთ აქტიურად გამოყენებულ კრიტიკულ სისუსტეს მოჰყვა. CVE-2026-76461 Secure Email Gateway-სა და Secure Email and Web Manager-ის მოწყობილობებს ეხება. 9,8 ქულის მქონე სისუსტეს ასევე შეეძლო ძირეული წვდომის მინიჭება. Cisco-მ ადმინისტრატორები გააფრთხილა, რომ სისტემაში შეღწევის შემდეგ თავდამსხმელებს კვალის დაფარვა შეეძლოთ.
უახლესი პრობლემა Cisco ISE-ის, კომპანიის ქსელზე წვდომის მართვის პლატფორმის, ერთ-ერთ API-შია. Cisco-ს განცხადებით, API-ის ერთ-ერთ მისამართზე ავტორიზაციის არასაკმარისი კონტროლის გამო, თავდამსხმელს სპეციალურად შედგენილი მოთხოვნის გაგზავნა შეუძლია. ამ გზით მას პროდუქტის ვებზე დაფუძნებული მართვის ინტერფეისის გვერდის ავლა შეუძლია.
Cisco-ს ცნობით, არც ავტორიზაციის მონაცემებია საჭირო და არც მომხმარებლის მოქმედება. ISE-ისა და ISE-PIC-ის დაუცველი ვერსიები კონფიგურაციის მიუხედავად ზიანდება.
სისუსტემ CVSS-ის მაქსიმალური, 10,0 ქულა მიიღო. Cisco-მ გააფრთხილა, რომ ძირეული წვდომა თავდამსხმელებს შეღწევის კვალის წაშლის ან დამალვის საშუალებას აძლევს. ეს მოწყობილობის გატეხვის დადგენას ართულებს.
Cisco-მ ადმინისტრატორებს ურჩია, განაწილებული სისტემის თითოეულ კვანძზე ISE-ის წვდომის ჟურნალებში საეჭვო მომხმარებლის სახელები შეამოწმონ. მათ ასევე უნდა შეამოწმონ დაზიანებული მოწყობილობის გარეთ შენახული ქსელისა და ქსელთაშორისი ეკრანის ჟურნალები, რათა მოულოდნელი ატვირთვის ან ჩამოტვირთვის ნიშნები აღმოაჩინონ.
Cisco „დაჟინებით ურჩევს“ ადმინისტრატორებს, შესაძლო გამოყენების მტკიცებულების აღმოჩენის შემთხვევაში დაზიანებულ კვანძებზე სისტემა თავიდან დააყენონ. საჭიროების შემთხვევაში, მათ კონფიგურაციაც სარეზერვო ასლიდან უნდა აღადგინონ.
სისუსტის გვერდის ავლის გზა არ არსებობს. თუმცა, Cisco-ს განცხადებით, დროებითი დაცვისთვის ინფრასტრუქტურაზე წვდომის მართვის სიების გამოყენება შეიძლება. ისინი დაზიანებულ სისტემებამდე მისულ მართვისა და საკონტროლო სიბრტყის ტრაფიკს შეზღუდავს.

Nvidia goes green to keep grid capacity from zapping its revenues
მუდმივი შესწორებები ხელმისაწვდომია ISE-ისა და ISE-PIC-ის ვერსიებში: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 და 3.5 Patch 4. ISE 3.0-ის პროგრამული მომსახურება დასრულდა. ამიტომ მისი მომხმარებლები მხარდაჭერილ ვერსიაზე უნდა გადავიდნენ.
Cisco-მ CVE-2026-76460 ტექნიკური დახმარების ცენტრის მხარდაჭერის შემთხვევის მოგვარებისას აღმოაჩინა. თუმცა, კომპანიას არ გაუმხელია, ვინ იყენებს სისუსტეს, რამდენი ხანია თავდასხმები მიმდინარეობს ან რა გააკეთეს შემტევებმა წვდომის მოპოვების შემდეგ.
ოთხშაბათს გამოქვეყნებული გაფრთხილება ISE-ის სხვა სისუსტეების მასშტაბურ პაკეტსაც ახლდა. Cisco-ს კიდევ ორ გაფრთხილებაში CVSS-ის მაქსიმალური, 10,0 ქულა დაფიქსირდა. დისტანციურად კოდის შესრულების კიდევ სამი სისუსტიდან უმაღლესი შეფასება 9,9 ქულა იყო.
Cisco-ს მოწყობილობებზე პასუხისმგებელი ადმინისტრატორებისთვის სექტემბერი განახლებებით განსაკუთრებით დატვირთული თვე გამოდის.
თემებიCiscoაშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტოIdentity Services EngineISE Passive Identity ConnectorCVE-2026-76460CVE-2026-76461
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 17 სექტემბერი, 2026

OpenAI admits its agents went off the rails another six times

Google Pixel phones pwned in zero-click attacks

Your robotaxi might be a narc

UK research agency backs drone-based internet service experiment with lasers, microwaves, and gravity waves used for wireless power — Britain invests $94 million into Starlink alternative

Google DeepMind: Wie KI-Modelle ihre eigene Unsicherheit einschätzen
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.