Sicurezza · 20 settembre 2026

Cisco avverte di vulnerabilità massima gravità in ISE zero-day sfruttata in attacchi

person using smartphone
Priscilla Du Preez 🇨🇦 / Unsplash

Cisco ha rilasciato aggiornamenti di sicurezza per correggere una vulnerabilità di massima gravità in Identity Services Engine (ISE) che gli attaccanti stanno sfruttando attivamente nel mondo reale. La falla, identificata come CVE-2026-76460, permette a un aggressore remoto di bypassare l'autenticazione sfruttando una debolezza in un'API di Cisco ISE e Cisco ISE Passive Identity Connector (ISE-PIC), indipendentemente dalle impostazioni. Cisco ISE è una piattaforma centralizzata di policy utilizzata dagli amministratori IT per gestire endpoint, utenti e accesso dei dispositivi alle risorse di rete, spesso nel contesto di modelli di sicurezza Zero Trust. La società ha spiegato che la vulnerabilità deriva da un controllo di autenticazione insufficiente su un endpoint API, e un attacco riuscito potrebbe concedere accesso non autorizzato a un dispositivo interessato bypassando l'interfaccia di gestione basata su web.

Il Cisco Product Security Incident Response Team (PSIRT) ha dichiarato di essere a conoscenza di exploit attivi e raccomanda l'aggiornamento alla versione software corretta. Non esistono soluzioni alternative, quindi l'applicazione degli aggiornamenti è l'unica misura consigliata per proteggere le reti dagli attacchi in corso. Gli amministratori sono invitati a controllare i file di access.log per nomi utente sospetti, a ripulire i nodi e a ripristinarli da backup se si sospetta attività malevola, nonché a esaminare i log del firewall e della rete per segni di attività anomala, come download o upload verso indirizzi IP esterni o dannosi. Cisco ha anche rilasciato indicatori di compromissione e avverte che gli aggressori potrebbero eliminare le prove dopo aver ottenuto privilegi di esecuzione con radice. Ieri Cisco ha corretto un secondo difetto di bypass dell'autenticazione di massima gravità (CVE-2026-76423) e cinque ulteriori problemi critici (CVE-2026-20176, CVE-2026-20211, CVE-2026-20307, CVE-2026-20284) in ISE e ISE-PIC, sebbene non siano ancora stati segnalati come sfruttati attivamente.

L'Agenzia per la sicurezza della infrastruttura e la cybersecurity (CISA) ha ordinato alle agenzie federali di applicare gli aggiornamenti entro tre giorni dopo aver inserito la vulnerabilità nella lista Known Exploited Vulnerabilities (KEV). Negli ultimi cinque anni CISA ha segnalato 99 vulnerabilità in prodotti Cisco come sfruttate attivamente, incluse sette utilizzate in attacchi di ransomware. La vulnerabilità attualmente in focus ha un punteggio di gravità massimo.