Cisco lukker kritisk ISE-sårbarhed efter aktiv udnyttelse

Eskil Sørensen
18.09.2026 10:06
Autentifikationsbypass i Cisco ISE giver angribere adgang til centrale netværkskontroller

Cisco har udsendt sikkerhedsopdateringer til en kritisk sårbarhed i Identity Services Engine (ISE), efter at virksomheden bekræftede, at fejlen bliver udnyttet aktivt i angreb. 

Det skriver SCWorld.

Sårbarheden, der har id'et EUVD-2026-81122 / CVE-2026-76460. CVSS-scoren er 10, og EPSS-scoren er pt 0,92%. Alvoren understreges at, at CISA satte den på listen over kendte udnyttede sårbarheder den 16. september med deadline for håndtering den 19. september.

Fejlen findes i et API-komponent i Cisco ISE og gør det muligt for en angriber at omgå autentificeringen til den webbaserede administrationsgrænseflade. En vellykket udnyttelse kan dermed give uautoriseret adgang til systemet uden gyldige legitimationsoplysninger.

Cisco ISE anvendes bredt som platform til netværksadgangskontrol og spiller ofte en central rolle i håndhævelsen af adgangspolitikker, identitetsstyring og segmentering af netværk.

Fokus på den efterfølgende lateral movement i netværket

Selv om sårbarheden kan udnyttes direkte mod eksponerede systemer, vurderer flere sikkerhedseksperter, at den største risiko ligger i de muligheder, den giver angribere efter et indledende kompromittering.

Ifølge Robert Coles fra Black Duck bør organisationer ikke betragte sårbarheden som en almindelig softwarefejl. Da Cisco ISE ofte er integreret med centrale identitets- og adgangsprocesser, kan kompromittering af platformen skabe et afsæt for yderligere adgang til kritiske systemer.

Eksperterne anbefaler derfor ikke alene hurtig installation af sikkerhedsopdateringer, men også en gennemgang af logfiler og andre spor, der kan afsløre tidligere kompromittering.

Begrænset eksponering, men høj potentiel påvirkning

John Strand fra Black Hills Information Security peger på, at relativt få Cisco ISE-installationer ser ud til at være direkte eksponeret mod internettet. Det kan begrænse antallet af umiddelbart sårbare mål.

Til gengæld vurderer han, at sårbarheden kan blive særligt attraktiv i forbindelse med interne angrebsscenarier. Hvis en angriber allerede har fået fodfæste på et netværk gennem en anden indgang, kan en sårbar Cisco ISE-instans fungere som en genvej til yderligere privilegier, større synlighed i miljøet og bredere adgang til netværksressourcer.

Netop den type bevægelse mellem systemer er et gennemgående element i mange moderne ransomwareangreb, hvor angribere systematisk udvider deres kontrol over infrastrukturen, før den egentlige afpresningsfase indledes.

Cisco anbefaler, at berørte organisationer installerer de tilgængelige sikkerhedsopdateringer hurtigst muligt. Samtidig bør administratorer identificere eventuelle ISE-systemer, der er tilgængelige fra internettet, og begrænse eksponeringen, hvor det er muligt.

Sårbarhed