Cisco ISE deve essere aggiornato con priorità: la vulnerabilità CVE-2026-76460 consente a un attaccante remoto non autenticato di aggirare l’autenticazione dell’interfaccia di gestione. Cisco le assegna un punteggio CVSS 10.0, conferma casi di sfruttamento attivo e non indica workaround risolutivi. Per le aziende che usano Identity Services Engine o ISE Passive Identity Connector, la risposta corretta non è quindi una semplice verifica periodica: occorre identificare le versioni installate, applicare le patch corrette e controllare i log di ogni nodo.
CVE-2026-76460: perché la falla Cisco ISE è critica
Cisco Identity Services Engine è spesso collocato in un punto delicato dell’infrastruttura: applica policy di accesso, supporta la profilazione dei dispositivi e contribuisce a stabilire chi o cosa può entrare nella rete. Una vulnerabilità sulla sua interfaccia di amministrazione può quindi avere conseguenze più ampie di quelle di una normale applicazione periferica.
Secondo l’advisory Cisco pubblicato il 16 settembre 2026, il problema riguarda un controllo di autenticazione insufficiente su un endpoint API. Una richiesta appositamente costruita può consentire il bypass dell’interfaccia di gestione web. In caso di compromissione riuscita, l’attaccante può arrivare all’esecuzione di comandi con privilegi root.
Il quadro richiede attenzione per quattro motivi:
- l’attacco può essere eseguito da remoto e senza credenziali;
- la vulnerabilità interessa Cisco ISE e ISE-PIC indipendentemente dalla configurazione;
- Cisco dichiara che la falla è sfruttata attivamente;
- non esiste un workaround che sostituisca l’installazione della release corretta.
La mitigazione tramite ACL infrastrutturali può ridurre la superficie esposta, ma Cisco la considera una misura temporanea. La correzione resta l’aggiornamento.
Versioni corrette di Cisco ISE e ISE-PIC
La prima attività è associare ogni nodo alla propria release e alla patch minima indicata da Cisco. La tabella seguente riassume le versioni corrette per CVE-2026-76460 alla data dell’advisory.
| Versione installata | Prima release corretta | Azione |
|---|---|---|
| ISE 3.0 e precedenti | Nessuna patch indicata | Migrare a una release supportata e corretta |
| ISE / ISE-PIC 3.1 | 3.1 Patch 12 | Aggiornare almeno alla patch indicata |
| ISE / ISE-PIC 3.2 | 3.2 Patch 11 | Aggiornare almeno alla patch indicata |
| ISE / ISE-PIC 3.3 | 3.3 Patch 12 | Aggiornare almeno alla patch indicata |
| ISE / ISE-PIC 3.4 | 3.4 Patch 7 | Aggiornare almeno alla patch indicata |
| ISE 3.5 | 3.5 Patch 4 | Aggiornare almeno alla patch indicata |
Cisco ricorda inoltre che ISE-PIC ha raggiunto la fine della vendita e che la release 3.4 è l’ultima supportata per questo prodotto. Le organizzazioni con versioni meno recenti dovrebbero trattare la migrazione come parte della gestione del rischio, non limitarsi a cercare una patch non disponibile.
Non fermarsi alla sola CVE-2026-76460
Nello stesso giorno Cisco ha pubblicato anche un hardening release per ISE e ISE-PIC. Il pacchetto corregge più classi di vulnerabilità, raggruppate in sei CVE, con punteggi massimi fino a 10.0. Le prime release che includono l’insieme delle correzioni non coincidono sempre con quelle necessarie alla sola CVE-2026-76460: per esempio, per il pacchetto di hardening Cisco indica 3.3 Patch 12, 3.4 Patch 7 e 3.5 Patch 4, mentre per i rami 3.1 e 3.2 raccomanda anche di pianificare la migrazione verso una versione supportata che includa tutti gli interventi disponibili.
In pratica conviene validare la destinazione dell’upgrade sull’intero gruppo di advisory del 16 settembre, evitando di risolvere una singola falla e lasciare il nodo esposto ad altre vulnerabilità già corrette.
Cosa controllare subito nell’infrastruttura
1. Inventario di tutti i nodi
Un deployment distribuito può comprendere più nodi con ruoli differenti. Occorre registrare versione, patch, ruolo, indirizzo di gestione, esposizione di rete e stato del backup di configurazione per ciascun nodo. Il controllo deve includere anche ambienti di disaster recovery, laboratori e istanze temporaneamente escluse dal normale ciclo di manutenzione.
2. Esposizione dell’interfaccia di gestione
La gestione di ISE non dovrebbe essere raggiungibile da reti non necessarie. Cisco indica come mitigazione l’uso di infrastructure ACL per consentire solo il traffico di gestione e control plane realmente richiesto. È utile verificare firewall, ACL, jump host, VPN amministrative e segmentazione delle VLAN di management. Questa misura riduce il rischio durante la finestra di aggiornamento, ma non sostituisce la patch.
3. Log locali e fonti esterne
Cisco suggerisce di esaminare il file ise-kong/access.log alla ricerca di username sospetti, su ogni nodo del deployment. L’advisory propone come esempio il valore dummyuser, precisando che l’indicatore non è esaustivo. Per accedere agli ulteriori file di accesso può essere necessario generare un support bundle includendo i debug log.
Il controllo non deve limitarsi al dispositivo: un attaccante con privilegi root potrebbe cancellare o alterare le evidenze locali. È quindi importante correlare i dati con firewall, proxy, DNS, SIEM e strumenti di monitoraggio esterni, cercando trasferimenti inattesi, connessioni verso IP insoliti e attività anomale originate dai nodi ISE.
4. Piano di ripristino in caso di sospetta compromissione
Se emergono indicatori credibili, Cisco raccomanda il re-image dei nodi interessati e, se necessario, il ripristino da un backup della configurazione affidabile. Prima di procedere occorre preservare le evidenze disponibili, coinvolgere il responsabile della risposta agli incidenti e valutare la rotazione delle credenziali o dei segreti che il sistema compromesso poteva raggiungere.
Checklist operativa per il team IT
- Elencare tutti i nodi Cisco ISE e ISE-PIC, compresi DR e laboratorio.
- Confrontare release e patch con la tabella ufficiale Cisco.
- Limitare subito l’accesso alla gestione mediante ACL e segmentazione.
- Raccogliere e conservare i log locali prima dell’aggiornamento.
- Correlare gli eventi con firewall, proxy, DNS e SIEM esterni.
- Applicare la patch in una finestra controllata, seguendo le guide Cisco.
- Verificare salute del cluster, autenticazioni e policy dopo l’upgrade.
- Se ci sono segnali di compromissione, avviare l’incident response e valutare il re-image.
- Aggiornare inventario, documentazione e baseline di sicurezza.
Per ridurre il rischio di interventi isolati, è utile integrare questa attività nel processo aziendale di gestione delle vulnerabilità Cisco Nexus e nel più ampio piano di aggiornamento dei prodotti Cisco esposti. Chi sta ridisegnando rete e private cloud può inoltre collegare il tema alla segmentazione dell’infrastruttura Cisco Nexus One.
Come pianificare l’aggiornamento senza interrompere gli accessi
ISE può essere parte del percorso di autenticazione di utenti, endpoint e dispositivi di rete. Prima dell’upgrade è quindi opportuno verificare dipendenze RADIUS e TACACS+, certificati, integrazioni con directory, device administration, portali guest e sistemi MDM. La finestra di manutenzione deve includere un test realistico dei flussi critici e un piano di rollback coerente con la topologia.
In un deployment distribuito, la sequenza di aggiornamento e la compatibilità temporanea tra nodi devono seguire le guide Cisco della release scelta. Il team dovrebbe definire anche criteri di successo misurabili: nodi sincronizzati, autenticazioni riuscite, latenze nella norma, policy applicate correttamente e assenza di nuovi errori nei log.
Domande frequenti
CVE-2026-76460 è già sfruttata?
Sì. Nell’advisory del 16 settembre 2026 Cisco dichiara di essere a conoscenza di sfruttamento attivo della vulnerabilità.
È necessario essere autenticati per sfruttarla?
No. Cisco descrive un attacco remoto senza autenticazione contro un endpoint API dell’interfaccia di gestione.
Esiste un workaround?
No. Cisco indica soltanto una mitigazione temporanea basata su ACL infrastrutturali per limitare il traffico di gestione. La correzione richiede l’aggiornamento a una release fissa.
Quali prodotti sono interessati?
Cisco ISE e Cisco ISE-PIC sono interessati indipendentemente dalla configurazione. La versione installata determina la patch o il percorso di migrazione necessario.
Cosa fare se i log mostrano attività sospetta?
Occorre attivare la procedura di incident response, correlare i log esterni e preservare le evidenze. Cisco raccomanda di re-installare i nodi sospetti e ripristinare la configurazione quando necessario, perché un attaccante con privilegi root potrebbe nascondere le proprie tracce.
Fonti ufficiali
- Cisco Security Advisory: CVE-2026-76460, 16 settembre 2026.
- Cisco ISE Security Hardening Release, 16 settembre 2026.
- Cisco ISE Authentication Bypass Vulnerabilities, 16 settembre 2026.
Le informazioni sulle release possono essere aggiornate dal vendor. Prima dell’intervento verificare sempre la revisione più recente degli advisory Cisco e le guide di upgrade relative alla propria architettura.