ВысокийII Кибервойна и критическая инфраструктура16 сентября 2026 г., среда
CISA внесла уязвимость нулевого дня в Cisco ISE с оценкой CVSS 10,0 в каталог KEV; федеральным ведомствам дали 3 дня
Уязвимость, полностью обходящая проверку подлинности, активно эксплуатируется; команда безопасности Cisco подтвердила атаки, обходного решения нет.
Агентство кибербезопасности и безопасности инфраструктуры США (CISA) уведомлением от 16 сентября 2026 года на основании доказательств активной эксплуатации внесло в каталог известных эксплуатируемых уязвимостей (KEV) две записи: CVE-2026-76460 — некорректное использование привилегированных API в продукте Cisco Identity Services Engine (ISE), и CVE-2026-87886 — неверные права доступа по умолчанию в продукте Acronis Backup. В сообщении CISA есть ссылка на директиву BOD 26-04, которая обязывает федеральные гражданские исполнительные ведомства в первую очередь закрывать уязвимости высокого риска на общедоступных активах и особенно те записи KEV, эксплуатация которых позволяет полностью захватить систему.
По данным SecurityWeek, CVE-2026-76460 получила максимальные 10 баллов из 10 по шкале CVSS; уязвимость позволяет удалённому неаутентифицированному злоумышленнику специально сформированным запросом обратиться к затронутой конечной точке API и обойти проверку подлинности в веб-интерфейсе управления, а успешная эксплуатация даёт возможность выполнять команды с правами root. BleepingComputer передаёт, что затронуты версии Cisco ISE 3.1, 3.2, 3.3, 3.4, 3.5 и ISE Passive Identity Connector, а исправления вышли в версиях 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4; обходного решения нет, при этом SecurityWeek пишет, что до установки патча удалённую эксплуатацию можно блокировать инфраструктурными списками контроля доступа. Команда реагирования на инциденты безопасности продуктов Cisco PSIRT подтвердила активную эксплуатацию, не раскрыв, кто стоит за атаками. CISA предписала федеральным ведомствам установить патч в течение 3 дней. Источники расходятся в датах: уведомление самой CISA датировано 16 сентября, тогда как SecurityWeek пишет, что и бюллетень Cisco, и добавление в KEV были сделаны 17 сентября; BleepingComputer относит объявление Cisco к 17 сентября, а добавление в KEV — к 16 сентября. Это расхождение не удалось подтвердить независимо.
Оценка Talay
Вывод
Активная эксплуатация уязвимости обхода аутентификации с оценкой CVSS 10,0 показывает, что целью стал слой идентификации и доступа в корпоративных сетях; во многих организациях ISE — центральный компонент, контролирующий доступ к сети. Трёхдневный срок для федеральных ведомств — признак того, что CISA относит риск к высшей категории. Наиболее вероятный путь — массовое сканирование после выхода патча и рост числа взломов в организациях, опоздавших с обновлением.
Возможные последствия
- Безопасность корпоративных сетейНегативноНедели
Поскольку ISE управляет контролем доступа к сети, захваченный с правами root сервер позволяет злоумышленнику стирать журналы и двигаться по сети горизонтально. Наибольший риск создаёт сканирование, проводимое до закрытия окна обновления.
- Госорганы и критическая инфраструктураНегативноНедели
Трёхдневная обязанность установить патч в рамках BOD 26-04 связывает федеральные ведомства, но для операторов энергетики, здравоохранения и телекоммуникаций, использующих тот же продукт, такой обязанности нет. Основная брешь остаётся во второй группе.
- Корпоративные пользователи в ТурцииНегативноНедели
Cisco ISE широко применяется в Турции в банковских, телекоммуникационных и государственных сетях. Отсутствие обходного решения вынуждает до установки патча вводить ограничения списками контроля доступа.
Вероятные сценарии
- 1Широкое сканирование, ограниченные взломы55 %
С выходом патча в оборот попадают демонстрационные эксплойты, доступные из интернета экземпляры ISE массово сканируются, но большинство организаций успевает обновиться.
Что отслеживать: Снижение числа доступных из интернета экземпляров ISE в ближайшие недели и появление дополнительных уведомлений CISA.
- 2Превращается в кампанию вымогателей30 %
Уязвимость берут на вооружение группы вымогателей как способ первичного доступа, и в крупных организациях фиксируются случаи шифрования.
Что отслеживать: Появление на сайтах утечек групп вымогателей заявлений о взломах через ISE.
- 3Остаётся шпионажем при поддержке государства15 %
Эксплуатация остаётся узконаправленной, число публично известных случаев невелико, а фокус смещается на вывод данных.
Что отслеживать: Атрибуция злоумышленника со стороны Cisco или CISA и раскрытие данных о целевых отраслях.
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Оценка CVSS для CVE-2026-76460▼ 10,0
- Срок установки патча▼ 3 дня
- Затронутые версии ISE▼ 3.1–3.5