Cisco alerta para zero-day no ISE de gravidade máxima já explorada em ataques
17 de Setembro de 2026 Atualizado em 17 de Setembro de 2026

A Cisco alertou para uma nova falha de segurança de gravidade máxima no Identity Services Engine (ISE), já explorada ativamente por invasores.

A vulnerabilidade, identificada como CVE-2026-76460 e com pontuação CVSS de 10,0, pode permitir que um invasor remoto sem autenticação burle o processo de autenticação.

“Essa vulnerabilidade ocorre devido a um controle de autenticação insuficiente em um endpoint de API”, informou a Cisco. “Um atacante pode explorá-la enviando uma requisição especialmente criada para um endpoint de API afetado. Um exploit bem-sucedido pode permitir acesso não autorizado ao dispositivo comprometido, contornando a interface de gerenciamento via web.”

O problema afeta o Cisco ISE e o Cisco ISE Passive Identity Connector (ISE-PIC), independentemente da configuração do equipamento. A correção foi incluída nas versões 3.1, corrigido no Patch 12; 3.2, corrigido no Patch 11; 3.3, corrigido no Patch 12; 3.4, corrigido no Patch 7; e 3.5.1, corrigido no Patch 4.

A Cisco afirmou estar “ciente da exploração ativa dessa vulnerabilidade” e recomendou que os clientes atualizem para uma versão corrigida do software para reduzir o risco. A empresa não detalhou a natureza dos ataques nem apontou quem estaria por trás deles.

Como indicadores de comprometimento, a Cisco orienta que os usuários analisem o arquivo access.log e procurem nomes de usuário suspeitos. Se o dispositivo fizer parte de uma implantação distribuída, é essencial verificar os logs de cada nó. A empresa também forneceu o comando abaixo para identificar nomes de usuário inesperados:

admin#show logging application ise-kong/access.log | include dummyuser

A presença de qualquer entrada na saída do comando provavelmente indica atividade maliciosa. Se isso for detectado, a orientação é reinstalar as imagens dos nós afetados e, se necessário, restaurar a partir de um backup de configuração.

“Após a exploração bem-sucedida dessa vulnerabilidade, threat actors podem obter execução de comandos com privilégios de root”, disse a Cisco. “Por esse nível de acesso, evidências da exploração e indicadores de comprometimento podem ser removidos ou ocultados pelos threat actors.”

A companhia também destacou que não há medidas paliativas, mas, como mitigação, os clientes podem usar listas de controle de acesso de infraestrutura (iACLs) para permitir apenas o tráfego de gerenciamento e do plano de controle necessário e destinado ao dispositivo afetado.

Em 16 de setembro de 2026, a Cybersecurity and Infrastructure Security Agency (CISA) adicionou a CVE-2026-76460 ao catálogo Known Exploited Vulnerabilities (KEV), exigindo que agências do Federal Civilian Executive Branch (FCEB) apliquem os patches até 19 de setembro de 2026.

A divulgação ocorre poucos dias depois de a Cisco informar que uma vulnerabilidade crítica no AsyncOS Software para o Cisco Secure Email Gateway, identificada como CVE-2026-76461 e com CVSS 9,8, também estava sendo explorada ativamente no ambiente real.

Além da CVE-2026-76460 , a Cisco lançou correções para uma série de vulnerabilidades críticas em seu portfólio, algumas delas como medidas de fortalecimento publicadas no âmbito de uma revisão em andamento. Das 77 novas CVEs divulgadas na quarta-feira, 41 afetam o ISE e 28 atingem o portfólio Secure Firewall. Veja um resumo das falhas:

CVE-2026-20176 , CVSS 9,9, CVE-2026-20211 , CVSS 9,1, e CVE-2026-20307 , CVSS 9,1. Múltiplas vulnerabilidades no ISE podem permitir que um atacante remoto autenticado execute comandos arbitrários no sistema operacional subjacente do dispositivo afetado. Para explorá-las, o invasor precisa ter credenciais administrativas válidas.

CVE-2026-76423 , CVSS 10,0, CVE-2026-76424 , CVE-2026-76425 , CVE-2026-76426 , CVE-2026-76427 e CVE-2026-76428 . Múltiplas vulnerabilidades no ISE e no Cisco ISE Passive Identity Connector (ISE-PIC) podem permitir que um atacante remoto burle a autenticação na REST API, obtenha execução remota de código, realize SQLi e execute ataques de injeção de entidade externa XML em um dispositivo afetado.

CVE-2026-20282 , CVSS 9,1, CVE-2026-20283 e CVE-2026-20284 . Múltiplas vulnerabilidades no ISE podem permitir que um atacante remoto autenticado realize SQLi, modifique dados ou execute comandos arbitrários no sistema operacional subjacente do dispositivo afetado.

CVE-2026-20305 , CVSS 9,1, e CVE-2026-20306 , CVSS 9,1. Múltiplas vulnerabilidades no ISE e no ISE-PIC podem permitir que um atacante remoto autenticado realize ataques de injeção de comandos em um dispositivo afetado e execute comandos arbitrários como usuário root. Para explorá-las, o invasor precisa ter credenciais administrativas válidas.

CVE-2026-20322 , CVSS 9,9, CVE-2026-20325 , CVSS 9,9, CVE-2026-20326 , CVSS 9,8, CVE-2026-20360 , CVE-2026-20361 e CVE-2026-76409 . Múltiplas vulnerabilidades no Cisco Nexus Dashboard podem levar a injeção de comandos, bypass de autenticação ou autorização e divulgação de informações.

CVE-2026-20130 , CVSS 10,0, CVE-2026-20192 , CVSS 10,0, CVE-2026-20194 , CVSS 9,1, CVE-2026-20234 , CVSS 9,9, CVE-2026-20237 , CVSS 9,9, e CVE-2026-20287 . Múltiplas vulnerabilidades no ISE e no ISE-PIC podem levar a injeção de comandos, bypass de autenticação ou autorização e divulgação de informações.

CVE-2026-20329 , CVSS 9,9, CVE-2026-20330 , CVSS 9,9, CVE-2026-20331 , CVSS 9,6, CVE-2026-20332 , CVSS 9,0, CVE-2026-20333 , CVE-2026-20334 , CVE-2026-20335 e CVE-2026-20336 . Múltiplas vulnerabilidades no Cisco Secure Firewall Adaptive Security Appliance (ASA) Software, no Cisco Secure Firewall Threat Defense (FTD) Software e no Cisco Secure Firewall Management Center (FMC) Software foram agrupadas por categoria CWE e abrangem áreas como tratamento inadequado de condições excepcionais, controle de acesso inadequado, não aderência a padrões de codificação e controle incorreto de um recurso ao longo de seu ciclo de vida.

CVE-2026-76412 , CVE-2026-76413 e CVE-2026-76420 , CVSS 9,0. Múltiplas vulnerabilidades no Cisco Secure Firewall Management Center (FMC) Software podem permitir que um atacante remoto obtenha acesso root e realize falsificação de sessão ou personificação de sessão.

CVE-2026-20324 , CVSS 9,9. Vulnerabilidade no protocolo de comunicação entre dispositivos sftunnel do FMC Software pode permitir que um atacante remoto autenticado execute comandos arbitrários como root.

CVE-2026-20340 , CVE-2026-20341 , CVSS 9,1, CVE-2026-20342 , CVE-2026-20343 e CVE-2026-20344 . Múltiplas vulnerabilidades no FMC Software podem permitir que um atacante remoto obtenha acesso root, faça download de arquivos sensíveis, realize SQLi ou provoque uma condição de negação de serviço (DoS).

CVE-2026-20242 , CVSS 9,8. Vulnerabilidade no recurso External Database Access do FMC Software pode permitir que um atacante remoto sem autenticação execute comandos arbitrários como root em um dispositivo afetado.

CVE-2026-20353 , CVSS 9,8, CVE-2026-76440 , CVSS 9,8, CVE-2026-76441 , CVSS 9,8, CVE-2026-76442 , CVSS 9,8, e CVE-2026-76443 . Múltiplas vulnerabilidades no Cisco Secure Email Gateway e no Cisco Secure Email and Web Manager podem levar a traversal de caminho, bypass de autenticação ou autorização, consumo descontrolado de recursos e injeção de comandos.

Embora nenhuma dessas vulnerabilidades tenha sido listada como ativamente explorada, é fundamental que os usuários apliquem as correções o quanto antes, diante da gravidade das falhas e do fato de que elas oferecem múltiplas rotas para execução arbitrária de código.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...