Cisco a emis un avertisment de securitate pentru vulnerabilitatea CVE-2026-76460 din Identity Services Engine (ISE) și ISE Passive Identity Connector (ISE-PIC). Defectul are scorul CVSS maxim, 10, și este exploatat activ, potrivit echipei Cisco Product Security Incident Response. Vulnerabilitatea constă în controale insuficiente de autentificare la un endpoint API și poate permite unui atacator de la distanță, neautentificat, să ocolească autentificarea prin trimiterea unei cereri special create. Astfel, atacatorul poate obține acces neautorizat la dispozitiv prin interfața web de administrare. Cisco a precizat că problema afectează Cisco ISE și ISE-PIC indiferent de configurația dispozitivului. Versiunea ISE 3.0 este de asemenea expusă, deși a ajuns la sfârșitul perioadei de întreținere software. Compania a publicat remedieri pentru versiunile suportate: ISE 3.1 Patch 12, ISE 3.2 Patch 11, ISE 3.3 Patch 12, ISE 3.4 Patch 7 și ISE 3.5 Patch 4. Cisco a transmis că nu există soluții alternative, iar actualizarea software reprezintă principala măsură de remediere. Pentru organizațiile care nu pot aplica imediat patch-ul, compania recomandă liste de control al accesului la infrastructură pentru limitarea traficului de management și al planului de control către dispozitivele vulnerabile, subliniind că această măsură este doar temporară. Cisco recomandă și verificarea sistemelor pentru semne de exploatare, inclusiv examinarea fișierelor access.log de pe toate nodurile, a jurnalelor de firewall și de rețea și a conexiunilor externe neobișnuite. Dacă este identificată sau suspectată o activitate malițioasă, compania recomandă reimaginarea nodurilor afectate și restaurarea configurațiilor din copii de siguranță. O exploatare reușită ar putea permite obținerea execuției de comenzi cu privilegii root, oferind control deplin asupra unui nod ISE. Cisco a descoperit vulnerabilitatea în timp ce soluționa un caz de suport tehnic. Agenția americană pentru securitate cibernetică și infrastructură, CISA, a inclus vulnerabilitatea în catalogul Known Exploited Vulnerabilities și a stabilit pentru agențiile federale americane termenul de 19 septembrie 2026 pentru aplicarea patch-ului sau oprirea utilizării ISE.