CISA, açığı 16 Eylül 2026'da Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi ve federal kurumlara yalnızca üç günlük süre tanıyarak yamanın 19 Eylül 2026'ya kadar uygulanmasını zorunlu kıldı. Bu kadar kısa bir teslim süresi, istismarın yaygınlığına ve etkisine dair ciddi bir sinyal olarak değerlendiriliyor.
ISE, ağa bağlanan IP telefon, yazıcı ve kamera gibi uç noktaları profilleyip hangi ağ bölümüne alınacaklarına karar verir. Görsel: -stk / Wikimedia Commons, CC BY-SA 4.0. Temsilidir; olayın kendisine ait bir kare değildir.
CVE-2026-76460 nedir?
Cisco'nun güvenlik duyurusuna göre açık, ISE'nin web tabanlı yönetim arayüzüyle ilişkili bir API uç noktasında yetersiz kimlik doğrulama denetiminden kaynaklanıyor. Saldırgan, bu uç noktaya özel hazırlanmış istekler göndererek oturum açma adımını tamamen atlayabiliyor ve etkilenen cihaza yetkisiz erişim elde edebiliyor. Başarılı bir istismarın ardından saldırganın cihaz üzerinde root düzeyinde komut çalıştırabileceği belirtiliyor.
ISE'nin kurumsal ağdaki konumu, açığın etkisini sıradan bir web uygulaması zafiyetinin çok ötesine taşıyor. ISE; 802.1X kimlik doğrulaması, RADIUS/TACACS+ politikaları, misafir erişimi, cihaz profilleme, uç nokta uyumluluk denetimi ve segmentasyon kararları için merkezî politika sunucusu olarak çalışır. Bu sunucuyu ele geçiren bir saldırgan teorik olarak hangi cihazın ağa hangi yetkiyle gireceğini belirleyen mekanizmanın kontrolüne sahip olur.
| Başlık | Doğrulanan bilgi |
|---|---|
| Ürün | Cisco ISE ve ISE-PIC |
| CVE | CVE-2026-76460 |
| Hata türü | API uç noktasında kimlik doğrulama atlatma |
| CVSS | 10.0 (Kritik) |
| Kimlik doğrulama gereksinimi | Yok |
| İstismar durumu | Cisco aktif istismarı doğruladı |
| CISA KEV | 16 Eylül 2026'da eklendi, son tarih 19 Eylül 2026 |
| Geçici çözüm | Yok; iACL ile yönetim trafiği kısıtlanabilir |
Hangi sürümler etkileniyor ve düzeltme nerede?
Cisco, desteklenen tüm ana sürüm hatları için yama yayımladı. Sistem yöneticilerinin kullandıkları sürüm hattına göre aşağıdaki düzeltme seviyesine veya daha yenisine geçmesi gerekiyor:
| ISE / ISE-PIC sürüm hattı | Düzeltilmiş sürüm |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
Dağıtık ISE mimarilerinde yama yalnızca birincil yönetim düğümüne (PAN) değil, izleme (MnT), politika servis (PSN) ve pxGrid düğümlerinin tamamına uygulanmalıdır. Sürüm doğrulaması her düğüm için ayrı yapılmalı ve yükseltme sonrası düğümlerin senkronizasyon durumu kontrol edilmelidir.
Aynı dönemde duyurulan diğer ISE açıkları
Cisco, bu açıkla aynı yayın penceresinde toplam 77 CVE için güvenlik duyurusu yayımladı; bunların 41'i ISE ile ilgili. Aralarında CVSS 10.0 puanlı başka REST API kimlik doğrulama atlatma, SQL enjeksiyonu, XML External Entity (XXE) ve uzaktan kod çalıştırma açıkları (CVE-2026-76423 ile CVE-2026-76428 aralığı) ve root yetkisiyle komut enjeksiyonuna imkân veren CVE-2026-20305 ile CVE-2026-20306 bulunuyor. Bir kısmı geçerli yönetici kimlik bilgisi gerektirse de, CVE-2026-76460 gibi bir kimlik doğrulama atlatma açığıyla zincirlendiğinde bu ön koşulun pratikte ortadan kalkabileceği göz önünde bulundurulmalı.
Bu nedenle yalnızca CVE-2026-76460'ı kapatan asgari yamayı değil, ilgili sürüm hattının en güncel patch seviyesini hedeflemek daha güvenli bir yaklaşımdır.
Kimler öncelikli risk altında?
- Yönetim arayüzü (HTTPS/443 ve API portları) internetten veya geniş iç ağ bölümlerinden erişilebilir olan ISE düğümleri.
- Kampüs, şube ve VPN erişim politikalarının tamamını ISE üzerinden yöneten kurumlar.
- ISE'yi pxGrid üzerinden güvenlik duvarı, SIEM ve EDR ürünleriyle entegre eden ortamlar; bu entegrasyonlar ele geçirilen düğümden başka sistemlere yayılma yolları sunabilir.
- Yönetilen hizmet sağlayıcıları (MSSP) ve birden fazla müşteri ağına politika sunan paylaşımlı ISE altyapıları.
Güvenlik ihlali belirtileri nasıl aranır?
Cisco, olası istismar izlerini tespit etmek için yönetim düğümünde ISE'nin API geçidi erişim günlüklerinin incelenmesini öneriyor. Duyuruda paylaşılan kontrol komutu şu şekilde:
CODE TERMINAL
admin# show logging application ise-kong/access.log | include dummyuserÇıktıda beklenmeyen kullanıcı adları veya olağandışı API çağrıları görülmesi, cihazın ele geçirilmiş olabileceğine işaret eder. Dağıtık yapılarda bu kontrol yalnızca tek bir düğümde değil, günlük tutan tüm düğümlerde tekrarlanmalıdır.
Cisco ayrıca başarılı istismarın ardından saldırganların iz silme girişiminde bulunabileceği konusunda uyarıyor. Bu nedenle ele geçirme şüphesi bulunan düğümler yalnızca yamalanmamalı; güvenilir bir kurulum görüntüsüyle yeniden kurulmalı ve konfigürasyon, doğrulanmış temiz bir yedekten geri yüklenmelidir.
Hemen uygulanacak adımlar
- Tüm ISE ve ISE-PIC düğümlerinin sürüm ve patch seviyesini envanterden değil, doğrudan cihaz üzerinden doğrulayın.
- Yukarıdaki tablodaki düzeltilmiş sürüme veya o hattın en güncel patch seviyesine yükseltin.
- Yama tamamlanana kadar yönetim arayüzüne erişimi altyapı erişim listeleri (iACL) ile yalnızca yönetim ağına ve atlama sunucularına sınırlayın.
- ise-kong erişim günlüklerini ve yönetici oturum kayıtlarını yama öncesi döneme uzanacak şekilde inceleyin.
- ISE yönetici hesaplarını, API hesaplarını ve pxGrid istemci sertifikalarını gözden geçirin; tanınmayan hesapları devre dışı bırakın.
- Şüpheli bulgu varsa düğümü yeniden kurun, RADIUS paylaşılan sırlarını, TACACS+ anahtarlarını ve entegrasyon kimlik bilgilerini değiştirin.
- SIEM üzerinde ISE kaynaklı politika değişikliklerini ve olağandışı yetkilendirme profili atamalarını izleyen geçici kurallar oluşturun.
Neden ağ erişim kontrolü sistemleri hedefte?
Son aylarda Cisco FMC, Secure Email Gateway ve Nexus serisi gibi ağ ve güvenlik altyapısı ürünlerindeki açıkların art arda aktif saldırılarda kullanılması, saldırganların odak noktasının kullanıcı cihazlarından merkezî altyapı bileşenlerine kaydığını gösteriyor. Bu sistemler genellikle EDR ajanı çalıştırmaz, günlükleri merkezî olarak incelenmez ve yüksek ayrıcalıklı ağ konumlarında bulunur. ISE gibi kimlik ve politika sunucuları ise ele geçirildiğinde saldırgana hem kalıcılık hem de ağ içinde meşru görünen erişim yolları sağlar.
Savunma ekiplerinin bu cihazları "kur ve unut" kategorisinden çıkarması; yama takvimini, yönetim düzlemi izolasyonunu ve günlük izlemesini sunucu ve iş istasyonlarıyla aynı disiplinle yönetmesi gerekiyor.
Sonuç
CVE-2026-76460; kimlik doğrulaması gerektirmemesi, CVSS 10.0 puanı, doğrulanmış aktif istismarı ve geçici çözüm bulunmaması nedeniyle bu haftanın en acil ağ altyapısı açıklarından biri. Cisco ISE veya ISE-PIC kullanan kurumlar güncellemeyi bakım penceresini beklemeden uygulamalı, yönetim arayüzünü erişime kapatmalı ve yama öncesi döneme ait günlükleri ele geçirme izleri için taramalıdır.
Kapak görseli: Prayitno / Wikimedia Commons, CC BY 2.0. Temsilidir; olayın kendisine ait bir kare değildir.
Kaynaklar
- Cisco Security Advisory: Cisco ISE Authentication Bypass (CVE-2026-76460)
- CISA: CISA Adds Two Known Exploited Vulnerabilities to Catalog
- The Hacker News: Cisco Warns of New Zero-Day ISE Auth Bypass Exploited in Active Attacks
TR Siber Ekibi