Συναγερμός έχει σημάνει στην κοινότητα της κυβερνοασφάλειας μετά την αποκάλυψη μιας κρίσιμης ευπάθειας στο Cisco Identity Services Engine (ISE), που έχει ήδη περάσει από το στάδιο της θεωρητικής απειλής στην πραγματική εκμετάλλευση. Η Cisco διέθεσε επείγουσες ενημερώσεις ασφαλείας για το πρόβλημα, καθώς η ομάδα Product Security Incident Response Team (PSIRT) επιβεβαίωσε ότι επιτιθέμενοι αξιοποιούν τη συγκεκριμένη αδυναμία σε επιθέσεις.

Η ευπάθεια καταγράφεται ως CVE-2026-76460 και διαθέτει βαθμολογία CVSS 10.0, δηλαδή τη μέγιστη δυνατή βαθμολογία σοβαρότητας. Το πρόβλημα αφορά ένα API του Cisco ISE και του ISE Passive Identity Connector (ISE-PIC) και μπορεί να επιτρέψει σε απομακρυσμένο, μη πιστοποιημένο εισβολέα να παρακάμψει τον μηχανισμό ελέγχου ταυτότητας.
Γιατί το Cisco ISE αποτελεί κρίσιμο στόχο
Το Cisco ISE χρησιμοποιείται από οργανισμούς για την κεντρική διαχείριση πολιτικών πρόσβασης στο δίκτυο. Μέσα από την πλατφόρμα οι διαχειριστές μπορούν να ελέγχουν χρήστες, endpoints και συσκευές, καθορίζοντας ποιοι έχουν πρόσβαση σε συγκεκριμένους πόρους.
Ο ρόλος του γίνεται ακόμη πιο σημαντικός σε περιβάλλοντα που εφαρμόζουν αρχές Zero Trust, όπου η ταυτότητα και η κατάσταση μιας συσκευής αποτελούν βασικά στοιχεία για την απόφαση σχετικά με την πρόσβαση. Συνεπώς, μια αδυναμία στον ίδιο τον μηχανισμό ελέγχου ταυτότητας μπορεί να δημιουργήσει σοβαρό κίνδυνο για την υποδομή που βρίσκεται πίσω από αυτόν.
Δείτε επίσης: Issabel Framework: CVE-2026-89026 εκθέτει το PBX μέσω κοινού JWT κλειδιού
Παράκαμψη ελέγχου ταυτότητας μέσω API
Σύμφωνα με τη Cisco, το CVE-2026-76460 οφείλεται σε ανεπαρκή έλεγχο ταυτότητας σε API endpoint. Ένας επιτιθέμενος μπορεί να στείλει ειδικά διαμορφωμένο αίτημα στο ευάλωτο endpoint, χωρίς να απαιτείται προηγούμενη πιστοποίηση.
Σε περίπτωση επιτυχούς εκμετάλλευσης, ο εισβολέας μπορεί να αποκτήσει μη εξουσιοδοτημένη πρόσβαση στην επηρεαζόμενη συσκευή, παρακάμπτοντας τη διαδικτυακή διεπαφή διαχείρισης. Το γεγονός ότι η επίθεση μπορεί να πραγματοποιηθεί απομακρυσμένα και χωρίς έγκυρα διαπιστευτήρια εξηγεί σε μεγάλο βαθμό τη σοβαρότητα της ευπάθειας.
Δεν υπάρχει workaround
Ένα ακόμη στοιχείο που αυξάνει την πίεση προς τους διαχειριστές είναι ότι δεν υπάρχει διαθέσιμο workaround που να αντιμετωπίζει οριστικά το πρόβλημα. Η Cisco συνιστά την άμεση αναβάθμιση σε έκδοση λογισμικού που περιλαμβάνει τη διόρθωση.
Οι διορθωμένες εκδόσεις περιλαμβάνουν τα 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 και 3.5 Patch 4, ανάλογα με την έκδοση του ISE που χρησιμοποιείται. Για παλαιότερες εκδόσεις που δεν υποστηρίζονται πλέον, η Cisco συνιστά μετάβαση σε υποστηριζόμενη έκδοση.

Τι πρέπει να ελέγξουν οι διαχειριστές
Η εγκατάσταση του patch είναι το πρώτο βήμα, όμως σε περίπτωση που ένα σύστημα είναι ήδη εκτεθειμένο, οι ομάδες ασφαλείας θα πρέπει να εξετάσουν και τα διαθέσιμα logs για ενδείξεις παραβίασης.
Ιδιαίτερη προσοχή χρειάζεται στα αρχεία καταγραφής πρόσβασης, αλλά και στα firewall και network logs. Ύποπτες συνδέσεις, ασυνήθιστες μεταφορτώσεις ή λήψεις δεδομένων και επικοινωνίες με άγνωστες εξωτερικές διευθύνσεις IP μπορούν να αποτελέσουν ενδείξεις ότι κάποιος επιτιθέμενος απέκτησε πρόσβαση.
Δείτε επίσης: Κρίσιμη ευπάθεια στο WSO2 API Manager υπό ενεργή εκμετάλλευση
Η Cisco επισημαίνει επίσης ότι, εάν υπάρχει υποψία κακόβουλης δραστηριότητας, οι οργανισμοί θα πρέπει να εξετάσουν re-imaging των κόμβων και επαναφορά τους από αξιόπιστα αντίγραφα ασφαλείας. Η ανάγκη αυτή συνδέεται με τον κίνδυνο οι επιτιθέμενοι να έχουν αποκτήσει δυνατότητα εκτέλεσης εντολών με υψηλά προνόμια και να έχουν προσπαθήσει να καλύψουν τα ίχνη τους.
Νέα δέσμη προβλημάτων στο Cisco ISE
Το CVE-2026-76460 δεν αποτελεί το μοναδικό πρόβλημα που αντιμετωπίζει αυτή την περίοδο η πλατφόρμα. Η Cisco δημοσίευσε στις 16 Σεπτεμβρίου μια ευρύτερη δέσμη security hardening ενημερώσεων για το ISE και το ISE-PIC, καλύπτοντας πολλαπλές ευπάθειες που εντοπίστηκαν κατά τη διάρκεια εσωτερικών ελέγχων ασφαλείας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Στο ίδιο χρονικό διάστημα δημοσιεύθηκαν επίσης ζητήματα που αφορούν remote code execution, command injection και άλλες κατηγορίες αδυναμιών. Για παράδειγμα, η Cisco έχει καταγράψει ευπάθειες command injection με CVSS 9.1, οι οποίες μπορούν, υπό συγκεκριμένες προϋποθέσεις, να οδηγήσουν σε εκτέλεση εντολών ως root.
Το προηγούμενο του 2025
Η τρέχουσα υπόθεση αποκτά ακόμη μεγαλύτερη βαρύτητα λόγω του ιστορικού του Cisco ISE. Το 2025 είχε εντοπιστεί ακόμη μία σοβαρή zero-day ευπάθεια στην πλατφόρμα, η οποία είχε χρησιμοποιηθεί σε επιθέσεις για απομακρυσμένη εκτέλεση κώδικα και εγκατάσταση κακόβουλου web shell.
Το γεγονός ότι το ISE έχει αποτελέσει και στο παρελθόν στόχο επιθέσεων αναδεικνύει γιατί οι συγκεκριμένες υποδομές θεωρούνται ιδιαίτερα ελκυστικές για τους εισβολείς: η παραβίαση μιας πλατφόρμας που διαχειρίζεται ταυτότητες και πολιτικές πρόσβασης μπορεί να αποτελέσει σημείο εκκίνησης για περαιτέρω διείσδυση σε ένα εταιρικό δίκτυο.
Δείτε επίσης: Ευπάθεια σε WebSocket επιτρέπει εισαγωγή modules

Η ένταξη στο CISA KEV αυξάνει την πίεση
Η σημασία της ευπάθειας CVE-2026-76460 αποτυπώνεται και από την ένταξή της στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA. Η καταχώριση τέτοιων ευπαθειών αποτελεί ισχυρή ένδειξη ότι οι οργανισμοί δεν θα πρέπει να αντιμετωπίζουν το ζήτημα ως μια απλή προληπτική ενημέρωση, αλλά ως κίνδυνο που απαιτεί άμεση αξιολόγηση και αποκατάσταση.
Για τις επιχειρήσεις που χρησιμοποιούν Cisco ISE, το βασικό μήνυμα είναι σαφές: έλεγχος της έκδοσης, άμεση εγκατάσταση της διαθέσιμης διόρθωσης και παράλληλος έλεγχος των logs για πιθανή προηγούμενη παραβίαση. Σε μια πλατφόρμα που βρίσκεται τόσο κοντά στον πυρήνα της διαχείρισης πρόσβασης, η καθυστέρηση στην εφαρμογή ενός patch μπορεί να αυξήσει σημαντικά το παράθυρο ευκαιρίας για έναν ήδη ενεργό επιτιθέμενο.
πηγή: www.bleepingcomputer.com
