[ Início ]
Vol. 2 (abr. 2026) | Pp. 341–344 | ISSN 3086-6103
Alerta: vulnerabilidade crítica no Cisco ISE sob exploração remota ativa (CVE-2026-76460)
A Cisco publicou em 16 de setembro de 2026 uma atualização de segurança emergencial para a CVE-2026-76460, vulnerabilidade crítica de authentication bypass que afeta o Cisco Identity Services Engine (ISE) e o Cisco ISE Passive Identity Connector (ISE-PIC).
A falha recebeu pontuação máxima CVSS 3.1 de 10.0 e pode ser explorada remotamente por um atacante não autenticado, sem necessidade de interação do usuário. A Cisco confirmou que a vulnerabilidade está sendo ativamente explorada em ambientes reais.
No momento da elaboração desse alerta ainda não há um valor EPSS publicado para a CVE-2026-76460. Entretanto, a ausência temporária de EPSS não deve reduzir a prioridade da vulnerabilidade.
A vulnerabilidade está localizada em um endpoint de API que não implementa controles de autenticação suficientes. Por meio do envio de uma requisição especialmente construída, um atacante pode contornar a autenticação da interface de gerenciamento web e obter acesso não autorizado ao dispositivo.
A gravidade aumenta significativamente porque uma exploração bem-sucedida pode permitir ao atacante obter execução de comandos com privilégios de root, proporcionando elevado nível de controle sobre uma plataforma diretamente relacionada à identidade, autenticação e controle de acesso da infraestrutura de rede.
A CISA adicionou a CVE-2026-76460 ao catálogo Known Exploited Vulnerabilities (KEV) em 16 de setembro de 2026, com base em evidências de exploração ativa.
Resumo
- CVSS 3.1: 10.0
- Exploração remota: sim
- Autenticação necessária: não
- Privilégios necessários: nenhum
- Exploração ativa: confirmada
- CISA KEV: sim
- EPSS: ainda não disponível em 17/09/2026
Análise técnica
A vulnerabilidade decorre de controles insuficientes de autenticação em um endpoint de API do Cisco ISE/ISE-PIC. Segundo a Cisco, um atacante remoto e não autenticado pode enviar uma requisição especialmente elaborada ao endpoint vulnerável e contornar os mecanismos de autenticação da interface de gerenciamento web.
O vetor CVSS atribuído pela Cisco é:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Isso representa uma vulnerabilidade explorável pela rede, de baixa complexidade, sem necessidade de privilégios prévios e sem interação do usuário, com elevado impacto sobre confidencialidade, integridade e disponibilidade.
A Cisco também alerta que, após a exploração, o atacante pode obter execução de comandos com privilégios de root. Esse nível de acesso possibilita inclusive a remoção ou ocultação de evidências da intrusão e de indicadores de comprometimento, o que torna a análise posterior do incidente mais complexa.
Versões corrigidas
A Cisco disponibilizou as seguintes versões contendo a correção:
| Cisco ISE / ISE-PIC | Primeira versão corrigida |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
O Cisco ISE 3.0 atingiu o fim da manutenção de software (End of Software Maintenance). Ambientes que ainda utilizem essa versão devem migrar para uma versão suportada que contenha a correção.
Não existe workaround
A Cisco informa que não existe workaround capaz de corrigir a vulnerabilidade. A remediação definitiva exige a atualização para uma das versões corrigidas indicadas pelo fabricante.
Existe, entretanto, uma medida temporária para redução da superfície de ataque. A Cisco recomenda utilizar Infrastructure Access Control Lists (iACLs) para permitir somente o tráfego necessário de gerenciamento e control plane destinado aos dispositivos afetados.
Essa medida deve ser considerada apenas uma mitigação temporária e não substitui a aplicação da atualização de segurança.
Ações recomendadas
1. Aplicar imediatamente as atualizações
Identifique todas as instâncias de Cisco ISE e ISE-PIC existentes no ambiente e verifique a versão instalada. Todos os nós pertencentes a um deployment distribuído ou cluster devem ser atualizados para uma versão corrigida.
Considerando a pontuação CVSS 10.0, a ausência de autenticação necessária para exploração e, principalmente, a confirmação de exploração ativa, essa vulnerabilidade deve receber prioridade máxima no processo de correção.
2. Restringir temporariamente o acesso de gerenciamento
Até que a atualização possa ser concluída, utilize iACLs e os controles de rede disponíveis para limitar o acesso às interfaces de gerenciamento exclusivamente aos sistemas e redes administrativas que efetivamente necessitem dessa comunicação.
Interfaces administrativas do Cisco ISE não devem estar acessíveis diretamente a partir de redes não confiáveis.
3. Verificar indicadores de exploração
A Cisco recomenda analisar o arquivo access.log procurando nomes de usuário suspeitos ou inesperados. Em ambientes distribuídos, essa análise deve ser realizada individualmente em todos os nós.
Um dos comandos apresentados pela Cisco para auxiliar essa verificação é:
show logging application ise-kong/access.log | include dummyuser
O exemplo é não exaustivo e a ausência dessa entrada específica não comprova que o equipamento não tenha sido explorado.
Para análise complementar, a Cisco recomenda correlacionar os registros do ISE com logs de rede e de firewalls externos ao dispositivo, procurando comportamentos anômalos, incluindo uploads inesperados iniciados pelo ISE em direção a endereços IP externos ou downloads provenientes de endereços maliciosos.
4. Considerar comprometimento anterior ao patch
Como a vulnerabilidade estava sendo explorada ativamente quando foi divulgada, a simples instalação da atualização não elimina a necessidade de verificar se o equipamento já havia sido comprometido.
Essa análise é particularmente importante em dispositivos que permaneceram acessíveis a partir de redes não confiáveis antes da aplicação da correção.
5. Reimagem em caso de suspeita de comprometimento
Se forem identificados sinais de atividade maliciosa, a Cisco recomenda fortemente realizar a reimagem dos nós afetados e, quando necessário, restaurar a configuração a partir de um backup confiável.
Essa recomendação está diretamente relacionada à possibilidade de execução de comandos como root, condição que permitiria ao atacante modificar o sistema e remover ou ocultar evidências de exploração.
Contexto
A CVE-2026-76460 foi publicada como parte de um conjunto mais amplo de atualizações de segurança para o Cisco Identity Services Engine, divulgado pela Cisco em 16 de setembro de 2026.
A combinação de exploração remota, ausência de autenticação, CVSS 10.0, possibilidade de execução privilegiada e exploração ativa confirmada coloca essa vulnerabilidade entre aquelas que exigem resposta imediata das equipes responsáveis por infraestrutura, segurança de redes e gestão de vulnerabilidades.
Em ambientes onde o Cisco ISE desempenha funções centrais de autenticação, autorização e controle de acesso à rede, o comprometimento da plataforma deve ser tratado não apenas como a exploração de um equipamento isolado, mas como um potencial comprometimento de uma infraestrutura crítica de identidade e controle de acesso.
Referências
- Cisco Security Advisory — Cisco Identity Services Engine Authentication Bypass Vulnerability, Advisory ID
cisco-sa-ISE-ABP-VNSW7Tn5, publicado em 16/09/2026. - CISA — Known Exploited Vulnerabilities Catalog, inclusão da CVE-2026-76460 em 16/09/2026.
- Cisco — Advance Notification for Publication of September 16, 2026, Security Advisories.
Atualização sobre a exploração ativa da cadeia MikroTik RouterOS
Novos dados de exposição publicados após nosso alerta de 10 de setembro de 2026 ampliam a dimensão do problema envolvendo…
Alerta: Falha crítica no GitLab permite leitura não autenticada de arquivos
Estamos cientes de uma vulnerabilidade de path transversal no GitLab, catalogada como CVE-2026-85706. Divulgada nesta quinta-feira (10/09), a falha já…
Alerta: MikroTik RouterOS entra no KEV da CISA com exploração ativa da cadeia MikroTrick
Resumo executivo O CERT Polska confirmou exploração ativa de vulnerabilidades críticas no MikroTik RouterOS, concatenadas em uma cadeia de ataque…
Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa
O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi…
Alerta: Exploit Zero-Day explora CVE-2026-69414 no Windows e permite elevação de privilégios
Ontem, dia 08/09/2026, um perfil no Github, MSNightmare [1] divulgou um novo exploit da já explorada CVE-2026-69414 do Microsoft Windows.…
Uma vulnerabilidade ativa está atingindo usuários do Google Chrome em desktop. Batizada de CVE-2026-87491 [1], a falha permite que um…