Cisco Alerta Urgente: Zero-Day Crítico no ISE Sob Ataque Ativo
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade zero-day CVE-2026-76460, agora sob exploração ativa no Cisco Identity Services Engine (ISE), expõe uma falha crítica no controle de autenticação de um endpoint de API. Isso permite que atacantes remotos contornem a autenticação da interface de gerenciamento web, ganhando acesso não autorizado. O ISE é uma peça central na arquitetura Zero Trust, responsável por controlar o acesso de usuários e dispositivos à rede. Uma brecha nesse nível compromete diretamente a postura de segurança corporativa, abrindo caminho para movimentação lateral e exfiltração de dados.
O alerta da Cisco PSIRT destaca a gravidade da situação, confirmando a exploração generalizada. Não existem workarounds para esta falha, tornando a aplicação das atualizações de segurança a única medida eficaz. Equipes de segurança devem também investigar indicadores de comprometimento, como nomes de usuário suspeitos em logs de acesso e atividade de rede anômala. A Agência de Cibersegurança e Segurança de Infraestrutura (CISA) dos EUA incluiu esta vulnerabilidade em seu Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que agências federais a corrijam em até três dias.
O que mudou
Esta não é a primeira vez que o Cisco ISE enfrenta sérios problemas. Em julho de 2025, um outro zero-day no ISE (CVE-2025-20337) foi explorado para implantar um webshell customizado. Naquela ocasião, o ataque visava a execução remota de código, disfarçado como um componente legítimo do ISE. Embora a Cisco tenha emitido um aviso em 17 de abril de 2026 sobre outras vulnerabilidades críticas de execução remota de código no ISE, a situação atual é distinta: a falha CVE-2026-76460 é um bypass de autenticação sob exploração ativa. Ou seja, os atacantes estão contornando as barreiras de login, não apenas executando código malicioso após o acesso. Esta é uma forma diferente e potencialmente mais direta de invasão.
Por que isso importa
Para empresas e governos, um zero-day de bypass de autenticação no Cisco ISE é um pesadelo. O ISE é a espinha dorsal de muitas estratégias de segurança, especialmente as que adotam o modelo Zero Trust, verificando cada usuário e dispositivo antes de conceder acesso. Uma falha que permite contornar a autenticação desmantela toda a premissa de confiança zero, deixando a rede exposta. O risco é sistêmico, com potencial para comprometer recursos críticos e dados sensíveis. A resposta urgente da CISA, exigindo correção em 72 horas, sublinha o impacto potencial em infraestruturas governamentais e de missão crítica.
Linha do tempo
Atacantes exploram zero-day CVE-2025-20337 no Cisco ISE para implantar webshell.
Cisco corrige vulnerabilidades críticas de execução remota de código no software Identity Services Engine.
Cisco alerta sobre exploração ativa de falha de credencial em dispositivos FMC.
Cisco lança hotfix emergencial para zero-day crítico em Firewalls ASA e FTD.
Alerta crítico: ataques exploram falha grave em Cisco Secure Email Gateway.
Cisco alerta urgente: zero-day crítico no ISE sob ataque ativo.
Perguntas frequentes
O que é o Cisco Identity Services Engine (ISE)?
O Cisco ISE é uma plataforma centralizada de políticas de segurança. Administradores de TI usam o ISE para gerenciar endpoints, usuários e o acesso de dispositivos a recursos de rede. Ele é fundamental na implementação de modelos de segurança Zero Trust.
Qual é a natureza da vulnerabilidade CVE-2026-76460?
Esta é uma vulnerabilidade zero-day de gravidade máxima. Ela permite que atacantes remotos contornem o controle de autenticação em um endpoint de API do ISE, possibilitando o acesso não autorizado à interface de gerenciamento web do dispositivo.
Como as organizações podem se proteger contra esta ameaça?
A Cisco recomenda urgentemente a aplicação das atualizações de segurança disponíveis. Não há workarounds conhecidos. Além disso, é crucial monitorar os logs de acesso para identificar usuários suspeitos e restaurar nós de backups se houver indícios de atividade maliciosa.
A Cisco tem histórico de vulnerabilidades zero-day?
Sim. A CISA registrou 99 falhas de segurança em produtos Cisco que foram exploradas ativamente nos últimos cinco anos. O próprio ISE foi alvo de outro zero-day em julho de 2025, o que demonstra uma tendência de ataques focados em sistemas críticos da Cisco.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 18 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

