Kritiek lek in Cisco ISE (CVSS 10) actief misbruikt, CISA eist directe patch
Cisco waarschuwt voor een kritiek lek (CVSS 10) in Identity Services Engine dat al actief wordt misbruikt om zonder inloggegevens rootrechten te krijgen. CISA eist directe patching.
Cisco waarschuwt klanten voor een kritiek beveiligingslek in Identity Services Engine (ISE) en de bijbehorende ISE Passive Identity Connector (ISE-PIC), dat volgens het bedrijf al actief wordt misbruikt. Het lek, geregistreerd als CVE-2026-76460, krijgt de hoogst mogelijke CVSS-score van 10 op 10. Dat melden onder meer BleepingComputer en SecurityWeek op basis van een advisory van Cisco's eigen beveiligingsteam, Cisco PSIRT.
Hoe het lek werkt
Het probleem zit in een API-endpoint van ISE dat onvoldoende authenticatiecontroles uitvoert. Een aanvaller die geen enkele inloggegevens heeft, kan met één zorgvuldig opgebouwd HTTP-verzoek de webgebaseerde beheerinterface van het apparaat omzeilen. Vanaf dat punt krijgt de aanvaller toegang tot het systeem en kan die, volgens de berichtgeving, commando's uitvoeren met rootrechten, het hoogste toegangsniveau dat een systeem kent. Cisco ISE wordt door organisaties gebruikt om te bepalen wie en welk apparaat toegang krijgt tot het bedrijfsnetwerk, wat het lek extra gevoelig maakt: wie hier controle over krijgt, kan in principe ook de toegangsregels voor de rest van het netwerk aanpassen.
Cisco PSIRT bevestigt actieve aanvallen
Cisco PSIRT schrijft in de advisory letterlijk dat het team op de hoogte is van actieve misbruik van deze kwetsbaarheid. Naar aanleiding daarvan heeft de Amerikaanse cyberoverheid CISA het lek toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV), de lijst van kwetsbaarheden waarvan bevestigd is dat ze in de praktijk worden gebruikt. Amerikaanse federale overheidsinstanties kregen daarbij van CISA maar drie dagen de tijd om hun systemen te patchen, wat aangeeft hoe urgent het risico wordt ingeschat.
Dit is niet de eerste keer dit jaar dat Cisco-apparatuur met een kritieke score in het nieuws komt. Begin september meldden we al dat CISA kritieke lekken in Cisco, Citrix en Fortinet aan diezelfde KEV-lijst had toegevoegd. Netwerkapparatuur die bedrijven en overheden gebruiken om toegang te beheren, blijkt een geliefd doelwit voor aanvallers, precies omdat een geslaagde aanval direct toegang geeft tot alles daarachter.
Geen workaround, alleen updaten helpt
Voor CVE-2026-76460 bestaat geen tijdelijke oplossing. Cisco adviseert klanten dringend om te updaten naar een van de gerepareerde versies: ISE en ISE-PIC 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 of 3.5 Patch 4, afhankelijk van welke hoofdversie er draait. Omdat er geen workaround is, is patchen op dit moment de enige manier om het risico weg te nemen. Beheerders die het apparaat niet direct kunnen bijwerken, kunnen op zijn hoogst de toegang tot de beheerinterface beperken via firewallregels, al schrijft Cisco zelf dat dit het onderliggende probleem niet oplost.
Wat dit betekent voor jouw bedrijf
Cisco ISE is apparatuur voor grotere netwerken en wordt niet door een gemiddelde ZZP'er of kleine webshop gebruikt. Toch is de les uit dit incident breed toepasbaar. Ook kleinere bedrijven werken met systemen die toegang regelen: een router, een VPN-verbinding, een cloudomgeving of het admin-paneel van een website. Precies dat soort systemen wordt door aanvallers als eerste getest, omdat een enkele fout daar meteen toegang geeft tot alles erachter. Weet je niet zeker of de systemen achter jouw website nog up-to-date zijn, of wie er precies toegang heeft tot welk onderdeel, dan houdt de dienst website-onderhoud en beheer van Infotrends dat structureel voor je in de gaten, zodat updates niet blijven liggen tot het te laat is.
Wil je op de hoogte blijven van dit soort ontwikkelingen rond cybersecurity? Kijk dan geregeld op onze nieuwspagina.
Bronnen: BleepingComputer en SecurityWeek.