Kwetsbaarheden verholpen in Cisco Identity Services Engine (ISE)

Cisco verhelpt 21 kwetsbaarheden in ISE en ISE-PIC, 13 kritiek. Vier zijn zonder authenticatie misbruikbaar, waaronder een actieve zero-day.

Cisco heeft 21 kwetsbaarheden verholpen in Identity Services Engine (ISE) en de Passive Identity Connector (ISE-PIC). Dertien daarvan zijn als kritiek bestempeld en vier zijn zonder authenticatie op afstand te misbruiken, waaronder de zero-day die inmiddels actief wordt uitgebuit.

De ernstigste fout, CVE-2026-76460, heeft de maximale CVSS-score van 10.0. Het probleem zit in onvoldoende authenticatiecontrole op een API-endpoint van ISE en ISE-PIC. Een aanvaller kan met een speciaal geprepareerd verzoek de beveiliging van de beheerinterface omzeilen en zo zonder inloggegevens toegang krijgen, ongeacht de configuratie van het apparaat. Cisco ontdekte de actieve exploitatie tijdens het afhandelen van een supportmelding en meldt dat minstens één omgeving al was gecompromitteerd voordat het lek bekend werd.

Ook de overige kritieke kwetsbaarheden zijn stevig. Zo geeft CVE-2026-76423 ongeauthenticeerde aanvallers via de REST API toegang tot beheerdersrechten, en zorgt onveilige deserialisatie in CVE-2026-20307 ervoor dat kwaadwillenden met geprepareerde Java-objecten code op het systeem kunnen laten uitvoeren. Andere kwetsbaarheden in de reeks maken het mogelijk om:

  • authenticatie- en autorisatiecontroles te omzeilen
  • gevoelige configuratie- en identiteitsgegevens in te zien of te wijzigen
  • willekeurige opdrachten uit te voeren met rootrechten
  • sporen van een inbraak te wissen

Workarounds zijn er niet. Cisco heeft alleen software-updates uitgebracht, dus patchen is de enige oplossing. CISA heeft de zero-day aan de Known Exploited Vulnerabilities-catalogus toegevoegd en geeft Amerikaanse overheidsinstanties drie dagen om te patchen.

Voor Nederlandse organisaties met Cisco ISE of ISE-PIC is dit geen kwetsbaarheid voor de planning van volgende week. ISE regelt vaak de netwerktoegang voor een hele organisatie, dus een compromittering raakt meteen de basis van het interne netwerkbeleid. Controleer de geïnstalleerde versie, installeer de patches van Cisco met voorrang en kijk in de logs naar ongebruikelijke API-aanroepen of onverwachte accountwijzigingen, ook zonder directe aanwijzingen voor misbruik.

Meer achtergrond over de actieve exploitatie van deze zero-day staat in het internationale artikel over de aanval.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.