Cisco'nun Identity Services Engine (ISE) ürününü etkileyen kimlik doğrulama atlama açığı CVE-2026-76460, maksimum 10 üzerinden 10 CVSS puanı aldı.
Cisco bu hafta Identity Services Engine (ISE) ürününü etkileyen bir dizi kritik güvenlik açığı açıkladı; bunlardan biri maksimum şiddetteki ve istismar altında olan sıfırıncı gün açığı.
CVE-2026-76460, Cisco'nun ağ erişim kontrolü ve sıfır güven çözümü olan ISE'deki bir API'yi etkileyen kimlik doğrulama atlama açığıdır. Şirketin açıklamasına göre açık, bir ISE API uç noktasında "yetersiz kimlik doğrulama kontrolünden" kaynaklanıyor.
"Bir saldırgan bu açığı, etkilenen bir API uç noktasına hazırlanmış bir istek göndererek istismar edebilir," diye belirtti Cisco danışmasında. "Başarılı bir istismar, saldırganın web tabanlı yönetim arayüzünü atlayarak etkilenen cihaza yetkisiz erişim elde etmesine olanak tanıyabilir."
Açık Çarşamba günü açıklandı ve yama yapıldı; Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) aynı gün açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. Cisco ayrıca benzer API kimlik doğrulama sorunlarına sahip ISE ve ISE Passive Identity Connector (ISE-PIC) ürünlerini etkileyen birkaç başka açığı da açıkladı ve yamaladı.
CVE-2026-76460'ı kimlerin istismar ettiği ve faaliyetlerin ne kadar yaygın olduğu net değil. Dark Reading yorum için Cisco'ya ulaştı ancak basın saati itibarıyla şirket yanıt vermedi. Sıfırıncı gün saldırıları, ağ devi için API kimlik doğrulama sorunlarının bir eğilimi olduğunu gösteriyor; bu durum sektör genelinde de görülüyor.
"API uç noktaları için kimlik doğrulamanın eksik olması sektör çapında bir sorun," diyor SANS Internet Storm Center'ın kurucusu Johannes Ullrich Dark Reading'e. Teoride, bir API uç noktasına yapılan her istek uygun şekilde doğrulanmalı ve erişim kontrollü olmalı. Ancak bu her zaman gerçekleşmiyor.
"Bazı durumlarda geçmişte doğrudan erişilemeyen API'ler açığa çıkıyor ve bu süreçte uygun kimlik doğrulama ve erişim kontrolü atlanıyor," diyor Ullrich. "Daha modern web uygulama arayüzlerini desteklemek için daha kapsamlı API'ler açığa çıkarıldıkça bu kolaylıkla oluyor."
ISE Sıfırıncı Gün Açığı Tüm Ağı Riske Atıyor
CVE-2026-76460 birkaç nedenden dolayı özellikle tehlikeli. İlk olarak başarılı istismar, saldırganın kimlik doğrulama veya kullanıcı etkileşimi gerektirmeden savunmasız örneklerde root ayrıcalıkları elde etmesine ve komut çalıştırmasına izin veriyor.
İkinci ve daha önemlisi, Ullrich açıklıyor, ISE'nin kendisi kimlik doğrulama ve erişim kontrolü için diğer Cisco API'leri tarafından kullanılıyor. Bu nedenle bir saldırgan ISE'yi ele geçirirse çözümü devre dışı bırakabilir ve çeşitli ağlara erişebilir ya da diğer ana bilgisayarların kimliğine bürünebilir. Bu ek ihlallere yol açabilir, diyor, çünkü uygulamalar artık tehlikeye uğramış ISE platformundan gelen erişim kontrol kararlarına güvenebilir.
"Kısacası bu, bir binanın güvenlik görevlisinin sahte bir kişiyle değiştirilmesi gibi; sahte kimliklerle içeriye giren davetsiz misafirlere izin veriyor," diyor Ullrich. "Binadaki çalışanlar bu kimliklere güvenir çünkü giriştekİ güvenlik görevlisinin onları kontrol ettiğine inanırlar."
CVE-2026-76460 için bir danışmada tehdit istihbaratı sağlayıcısı BitSight, ISE'nin birçok kuruluşun kimlik ve ağ erişim altyapısının kalbinde yer aldığını belirtti. BitSight'ta kıdemli tehdit istihbaratı danışmanı Emma Stevens yazdı: "Hangi kullanıcıların ve cihazların bir ağa bağlanabileceğini ve bağlandıktan sonra neye erişebileceğini belirlemeye yardımcı olur." Stevens'a göre bu altyapıya root düzeyinde erişim, çok daha geniş bir ortamda görünürlük, bütünlük ve erişilebilirlik riskleri yaratabilir.
Ullrich, API uç noktası kimlik doğrulama açıklarının Cisco için bir sorun olduğunu, bu yıl daha önce açıklanan iki benzer açıkla vurguluyor. İlki CVE-2026-20223, Cisco Secure Workload'un dahili REST API'lerindeki yetersiz kimlik doğrulama açığı; Mayıs ayında açıklanan açık da maksimum 10 üzerinden 10 CVSS puanı aldı.
İkincisi CVE-2026-20129, 9,8 CVSS puanına sahip Cisco Catalyst SD-WAN Manager'ı etkileyen kritik bir API kimlik doğrulama atlama açığı. Şubat ayında açıklanan açık, bir saldırganın netadmin rolü ayrıcalıklarıyla komut çalıştırmasına olanak tanıyabilir.
CVE-2026-76460 İstismarını Hafifletme
CVE-2026-76460, cihaz yapılandırmasına bakılmaksızın ISE ve ISE-PIC'yi etkiliyor. Cisco, ISE ve ISE-PIC'nin 3.1'den 3.5'e kadar olan sürümleri için yamalar yayınladı ancak 3.0 sürümünün artık desteklenmediğini belirtti ve müşterilerin düzeltilmiş bir sürüme yükseltmesini önerdi.
Cisco, kuruluşların altyapı erişim kontrol listelerini (iACL'ler) kullanarak etkilenen cihazlara yalnızca gerekli yönetim ve kontrol düzlemi trafiğinin gelmesine izin vermesiyle açığı kısmen hafifletebileceğini söyledi; bu da CVE-2026-76460'ın uzaktan istismarını engeller. Ancak Cisco, her türlü hafifletmenin yalnızca geçici çözüm olduğunu vurguladı ve müşterilerin ISE veya ISE-PIC'nin düzeltilmiş bir sürümüne geçmesini istedi.
Ayrıca şirket, CVE-2026-76460'ın başarılı istismarının tehdit aktörlerine söz konusu ürünler için root ayrıcalıkları vereceğini, bu sayede istismar kanıtlarını ve ihlal göstergelerini (IoC'ler) silebileceklerini veya gizleyebileceklerini vurguladı.
"Cisco, yöneticilerin olası şüpheli faaliyetleri belirlemek için etkilenen cihazın dışındaki ağ günlüklerini ve güvenlik duvarı günlüklerini çapraz kontrol etmesini güçlü şekilde öneriyor; bu faaliyetler arasında etkilenen cihazdan harici IP adreslerine başlatılan beklenmedik yüklemeler veya kötü amaçlı IP adreslerinden indirmeler de dahil ancak bunlarla sınırlı değil," diye belirtti şirket danışmanda.