Cisco je objavio zakrpu za ranjivost CVE-2026-76460 u sustavu Identity Services Engine (ISE) i njegovoj inačici ISE-PIC. Ocjena je 10 od 10, najviša moguća.

Rupa u jednoj točki API-ja omogućuje napadaču s interneta da zaobiđe prijavu u upravljačko sučelje i izvršava naredbe s ovlastima roota. Ne trebaju mu ni lozinka ni bilo kakva radnja korisnika.

Napadi traju

Ciscov sigurnosni tim potvrdio je da zna za napade i pozvao korisnike da odmah zakrpaju. Američka agencija CISA dodala je ranjivost u svoj katalog iskorištavanih rupa 16. rujna.

Zakrpe postoje za inačice 3.1, 3.2, 3.3, 3.4 i 3.5. Inačica 3.0 više nema podršku, pa je jedini put prelazak na noviju. Dok se zakrpa ne ugradi, Cisco predlaže da se pristup upravljačkom sučelju ograniči na razini mreže.

Druga ovaj tjedan

Prije nekoliko dana Cisco je objavio zakrpu za CVE-2026-76461, ranjivost ocjene 9,8 u uređajima za zaštitu e-pošte, koja se također već iskorištavala i također davala root. ISE je sustav kojim tvrtke odlučuju tko smije na njihovu mrežu, pa napadač koji ga preuzme dobiva i ključ za ostatak.