آسیب‌پذیری بحرانی Cisco ISE

سیسکو درباره یک آسیب‌پذیری بسیار بحرانی در Cisco Identity Services Engine یا Cisco ISE هشدار داده است. مهاجمان هم‌اکنون از این نقص امنیتی در حملات واقعی استفاده می‌کنند و می‌توانند بدون داشتن حساب کاربری معتبر، مکانیزم احراز هویت سیستم را دور بزنند. سیسکو این آسیب‌پذیری را با شناسه CVE-2026-76460 ثبت کرده و امتیاز 10 از 10 در معیار CVSS را برای آن در نظر گرفته است. این امتیاز بالاترین سطح شدت را نشان می‌دهد و اهمیت نصب سریع به‌روزرسانی امنیتی را برای سازمان‌هایی که از Cisco ISE استفاده می‌کنند افزایش می‌دهد.

آنچه در این مقاله می‌خوانیم

آسیب‌پذیری بحرانی Cisco ISE؛ مهاجمان از CVE-2026-76460 در حملات واقعی استفاده می‌کنند

سیسکو درباره یک آسیب‌پذیری بسیار بحرانی در Cisco Identity Services Engine یا Cisco ISE هشدار داده است. مهاجمان هم‌اکنون از این نقص امنیتی در حملات واقعی استفاده می‌کنند و می‌توانند بدون داشتن حساب کاربری معتبر، مکانیزم احراز هویت سیستم را دور بزنند.

سیسکو این آسیب‌پذیری را با شناسه CVE-2026-76460 ثبت کرده و امتیاز 10 از 10 در معیار CVSS را برای آن در نظر گرفته است. این امتیاز بالاترین سطح شدت را نشان می‌دهد و اهمیت نصب سریع به‌روزرسانی امنیتی را برای سازمان‌هایی که از Cisco ISE استفاده می‌کنند افزایش می‌دهد.

تیم Cisco PSIRT همچنین بهره‌برداری فعال مهاجمان از این آسیب‌پذیری را تأیید کرده و از مشتریان خواسته است نسخه Cisco ISE خود را هرچه سریع‌تر به نسخه امن ارتقا دهند.

Cisco ISE چیست و چرا امنیت آن اهمیت زیادی دارد؟

Cisco Identity Services Engine یا Cisco ISE یک پلتفرم متمرکز برای مدیریت هویت، کاربران، تجهیزات و سیاست‌های دسترسی به شبکه محسوب می‌شود.

مدیران شبکه با کمک Cisco ISE مشخص می‌کنند چه کاربر یا دستگاهی، در چه شرایطی و با چه سطح دسترسی بتواند به منابع سازمان متصل شود. بسیاری از سازمان‌ها همچنین از این پلتفرم برای اجرای سیاست‌های Network Access Control، Zero Trust، احراز هویت و کنترل دسترسی کاربران و Endpointها استفاده می‌کنند.

به همین دلیل مهاجمی که کنترل Cisco ISE را در اختیار بگیرد، می‌تواند به یکی از حساس‌ترین اجزای زیرساخت امنیتی سازمان نزدیک شود.

آسیب‌پذیری CVE-2026-76460 دقیقاً از همین جهت اهمیت زیادی دارد.

آسیب‌پذیری CVE-2026-76460 چگونه کار می‌کند؟

سیسکو اعلام کرده است که یک نقص در کنترل احراز هویت یکی از API Endpointهای Cisco ISE عامل اصلی این مشکل امنیتی محسوب می‌شود.

مهاجم از راه دور می‌تواند یک درخواست دستکاری‌شده برای API آسیب‌پذیر ارسال کند. این درخواست در شرایط مناسب به مهاجم اجازه می‌دهد مکانیزم احراز هویت رابط مدیریتی تحت وب را دور بزند و بدون مجوز لازم به دستگاه دسترسی پیدا کند.

این ویژگی‌ها سطح ریسک را به شکل قابل‌توجهی افزایش می‌دهند:

  • مهاجم حمله را از راه دور انجام می‌دهد.
  • مهاجم به حساب کاربری معتبر نیاز ندارد.
  • کاربر سازمان لازم نیست روی لینک یا فایل خاصی کلیک کند.
  • مهاجم پیچیدگی زیادی برای اجرای حمله پیش رو ندارد.
  • سوءاستفاده موفق می‌تواند سطح دسترسی بسیار بالایی در اختیار مهاجم قرار دهد.

سیسکو برای این آسیب‌پذیری بردار CVSS زیر را اعلام کرده است:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

این مشخصات نشان می‌دهد مهاجم می‌تواند حمله را از طریق شبکه و بدون دسترسی قبلی یا تعامل کاربر اجرا کند.

مهاجمان از آسیب‌پذیری Cisco ISE در حملات واقعی استفاده می‌کنند

این آسیب‌پذیری فقط یک ریسک تئوری محسوب نمی‌شود.

Cisco Product Security Incident Response Team یا PSIRT فعالیت مهاجمان و بهره‌برداری واقعی از CVE-2026-76460 را تأیید کرده است. سیسکو به همین دلیل از تمام مشتریان خواسته است نصب نسخه اصلاح‌شده را در اولویت قرار دهند.

BleepingComputer نیز در گزارش ۱۷ سپتامبر ۲۰۲۶ اعلام کرد که مهاجمان از این نقص امنیتی در محیط‌های واقعی سوءاستفاده می‌کنند. این رسانه همچنین گزارش داد که CISA آسیب‌پذیری CVE-2026-76460 را به فهرست Known Exploited Vulnerabilities اضافه کرده است.

وجود یک آسیب‌پذیری در فهرست KEV اهمیت زیادی دارد، زیرا این فهرست روی نقص‌هایی تمرکز می‌کند که مهاجمان عملاً از آن‌ها در حملات سایبری استفاده می‌کنند.

کدام نسخه‌های Cisco ISE تحت تأثیر قرار می‌گیرند؟

سیسکو اعلام کرده است که آسیب‌پذیری CVE-2026-76460 روی Cisco ISE و Cisco ISE Passive Identity Connector یا ISE-PIC تأثیر می‌گذارد و نوع پیکربندی نیز این ریسک را از بین نمی‌برد.

سیسکو برای شاخه‌های مختلف نرم‌افزار، نسخه‌های اصلاح‌شده زیر را معرفی کرده است:

نسخه Cisco ISE / ISE-PICاولین نسخه دارای اصلاح امنیتی
3.13.1 Patch 12
3.23.2 Patch 11
3.33.3 Patch 12
3.43.4 Patch 7
3.53.5 Patch 4

سیسکو همچنین اعلام کرده است که نسخه 3.0 دوره نگهداری نرم‌افزاری خود را پشت سر گذاشته است و مدیران شبکه باید این نسخه را به یک Release تحت پشتیبانی ارتقا دهند.

آیا برای CVE-2026-76460 راهکار موقت وجود دارد؟

سیسکو هیچ Workaround کاملی برای رفع این آسیب‌پذیری ارائه نمی‌کند. این شرکت ارتقای Cisco ISE به نسخه اصلاح‌شده را راهکار اصلی رفع مشکل می‌داند.

با این حال، مدیران شبکه می‌توانند تا زمان اجرای Patch از Infrastructure Access Control List یا iACL استفاده کنند و دسترسی به ترافیک Management و Control Plane دستگاه را فقط به سیستم‌های ضروری محدود کنند.

سازمان‌ها نباید این اقدام را جایگزین Patch Management کنند. iACL تنها سطح حمله را محدود می‌کند و نصب نسخه اصلاح‌شده همچنان اهمیت اصلی را دارد.

چگونه نشانه‌های نفوذ به Cisco ISE را بررسی کنیم؟

سیسکو چند روش برای بررسی احتمال سوءاستفاده از این آسیب‌پذیری معرفی کرده است.

مدیران امنیت باید ابتدا فایل access.log را روی تمام Nodeهای Cisco ISE بررسی کنند و به دنبال Usernameهای غیرعادی یا مشکوک بگردند.

Cisco برای نمونه بررسی عبارت‌های مشکوک در Log فرمانی مشابه نمونه زیر ارائه کرده است:

admin#show logging application ise-kong/access.log | include dummyuser

در محیط‌های Distributed Deployment، تیم امنیت باید این بررسی را روی تمام Nodeها انجام دهد.

سیسکو همچنین هشدار می‌دهد که مهاجم پس از سوءاستفاده موفق می‌تواند به دسترسی Root برسد. چنین سطحی از دسترسی به مهاجم اجازه می‌دهد بعضی از نشانه‌های حمله یا شواهد نفوذ را پاک یا مخفی کند.

به همین دلیل اتکا به Logهای خود Cisco ISE کافی نیست.

لاگ‌های فایروال و شبکه را هم بررسی کنید

تیم امنیت سازمان باید علاوه بر Logهای داخلی ISE، اطلاعات تجهیزات دیگری مانند Firewall، SIEM، NDR و تجهیزات شبکه را نیز بررسی کند.

سیسکو به‌طور مشخص توصیه می‌کند مدیران امنیت مواردی مانند ارتباطات غیرمعمول با IPهای خارجی، Uploadهای غیرمنتظره از سمت Cisco ISE و Download از آدرس‌های IP مخرب یا ناشناس را بررسی کنند.

این بررسی اهمیت زیادی دارد؛ زیرا مهاجمی که سطح Root در اختیار دارد ممکن است بخشی از Logهای محلی سیستم را تغییر دهد یا حذف کند.

اگر سازمان نشانه نفوذ پیدا کرد چه اقدامی انجام دهد؟

اگر تیم امنیت احتمال سوءاستفاده از CVE-2026-76460 را جدی بداند، تنها نصب Patch نمی‌تواند پاسخ کافی به Incident محسوب شود.

سیسکو در چنین شرایطی توصیه می‌کند مدیران Node مشکوک را Re-image کنند و در صورت نیاز تنظیمات سالم را از Backup بازیابی کنند.

تیم امنیت سازمان همچنین باید فعالیت‌های مهاجم را در بازه زمانی قبل از شناسایی Incident بررسی کند.

در چنین سناریویی، بررسی این موارد اهمیت زیادی دارد:

لاگ‌های Firewall، SIEM و NDR
تیم SOC باید ارتباطات خارجی Cisco ISE را تحلیل کند.

حساب‌های مدیریتی
مدیر امنیت باید ایجاد Account جدید، تغییر Permission و فعالیت‌های غیرمعمول Administratorها را بررسی کند.

ترافیک خروجی
تیم امنیت باید ارتباط Cisco ISE با IPها یا Domainهای ناشناس را تحلیل کند.

Backupها
مدیران باید سلامت Backup را قبل از Restore بررسی کنند.

Credentialها
در صورت مشاهده شواهد نفوذ، تیم امنیت باید احتمال سرقت Credentialهای حساس را نیز در Incident Response Plan لحاظ کند.

چرا این آسیب‌پذیری برای سازمان‌ها اهمیت زیادی دارد؟

بسیاری از سازمان‌ها Cisco ISE را در مرکز معماری کنترل دسترسی شبکه قرار می‌دهند. این سامانه اطلاعات مربوط به کاربران، Endpointها، احراز هویت و Policyهای دسترسی را مدیریت می‌کند.

در نتیجه یک مهاجم می‌تواند از دسترسی به چنین زیرساختی برای گسترش حمله در شبکه استفاده کند.

سه عامل ریسک CVE-2026-76460 را افزایش می‌دهند:

CVSS برابر با 10
سیسکو بالاترین امتیاز شدت را برای این نقص در نظر گرفته است.

عدم نیاز به Authentication
مهاجم برای شروع حمله به حساب معتبر نیاز ندارد.

بهره‌برداری فعال
Cisco PSIRT استفاده مهاجمان از این نقص در حملات واقعی را تأیید کرده است.

ترکیب این سه عامل، Patch Management سریع را به یک اقدام ضروری برای تیم‌های امنیت و شبکه تبدیل می‌کند.

پیشنهاد دمسان رایانه برای مدیران شبکه و امنیت

کارشناسان دمسان رایانه پیشنهاد می‌کنند سازمان‌هایی که از Cisco ISE یا ISE-PIC استفاده می‌کنند، این آسیب‌پذیری را در فرآیند Vulnerability Management با اولویت بحرانی بررسی کنند.

مدیران شبکه ابتدا باید نسخه فعلی Cisco ISE را مشخص کنند و سپس آن را با نسخه‌های امنی که سیسکو معرفی کرده است مقایسه کنند.

در مرحله بعد تیم امنیت باید Logهای ISE، فایروال، SIEM و سایر تجهیزات مانیتورینگ را بررسی کند و هرگونه ارتباط مشکوک را تحت تحلیل قرار دهد.

سازمان‌هایی که Cisco ISE را در بخش‌های حساس شبکه استفاده می‌کنند، بهتر است فرآیندهای Patch Management، Hardening، Network Segmentation، Access Control و Incident Response را هم‌زمان بررسی کنند.

دمسان رایانه به‌عنوان مشاور و ارائه‌دهنده راهکارهای امنیت شبکه می‌تواند به سازمان‌ها در ارزیابی وضعیت امنیتی زیرساخت، بررسی آسیب‌پذیری‌ها، Hardening تجهیزات و طراحی معماری‌های دفاعی چندلایه کمک کند.

جمع‌بندی

آسیب‌پذیری CVE-2026-76460 در Cisco ISE و ISE-PIC یکی از جدی‌ترین آسیب‌پذیری‌های امنیتی این محصول محسوب می‌شود. امتیاز CVSS برابر با 10، امکان حمله از راه دور بدون Authentication و بهره‌برداری فعال مهاجمان، ریسک این نقص را افزایش می‌دهد.

سیسکو Patchهای امنیتی را برای شاخه‌های مختلف ISE ارائه کرده است و از مشتریان می‌خواهد هرچه سریع‌تر سیستم‌های خود را ارتقا دهند. سازمان‌ها همچنین باید Logهای داخلی و خارجی را بررسی کنند، ارتباطات مشکوک را تحلیل کنند و در صورت مشاهده شواهد نفوذ، Incident Response کامل را اجرا کنند.

در امنیت سایبری، نصب Patch فقط بخشی از مسیر دفاع است. سازمان‌ها زمانی ریسک را بهتر مدیریت می‌کنند که مدیریت آسیب‌پذیری، مانیتورینگ مداوم، تحلیل لاگ، Segmentation و پاسخ به رخداد را در کنار یکدیگر اجرا کنند.

سوالات متداول درباره CVE-2026-76460

CVE-2026-76460 چیست؟

CVE-2026-76460 یک آسیب‌پذیری بحرانی در API پلتفرم Cisco Identity Services Engine محسوب می‌شود که به مهاجم از راه دور اجازه می‌دهد مکانیزم Authentication را دور بزند.

شدت آسیب‌پذیری Cisco ISE چقدر است؟

Cisco امتیاز CVSS 10.0 را برای این آسیب‌پذیری اعلام کرده است؛ این عدد بالاترین سطح شدت در معیار CVSS را نشان می‌دهد.

آیا مهاجمان از CVE-2026-76460 استفاده می‌کنند؟

بله. Cisco PSIRT بهره‌برداری فعال از این آسیب‌پذیری را تأیید کرده است.

آیا CVE-2026-76460 راهکار موقت دارد؟

سیسکو Workaround کاملی ارائه نمی‌کند. مدیران می‌توانند با iACL دسترسی به Management و Control Plane را محدود کنند، اما سیسکو نصب نسخه اصلاح‌شده را راهکار اصلی می‌داند.

بعد از مشاهده نشانه نفوذ چه کاری باید انجام دهیم؟

تیم امنیت باید لاگ‌های داخلی و خارجی را بررسی کند. سیسکو در صورت مشاهده شواهد نفوذ، Re-image کردن Nodeهای مشکوک و Restore تنظیمات از Backup سالم را توصیه می‌کند.

منابع:
Cisco Security Advisory – CVE-2026-76460، منتشرشده در 16 سپتامبر 2026.
BleepingComputer – گزارش بهره‌برداری فعال از آسیب‌پذیری Cisco ISE، منتشرشده در 17 سپتامبر 2026.

مقالات مشابه

آسیب‌پذیری بحرانی Cisco ISE
سیسکو درباره یک آسیب‌پذیری بسیار بحرانی در Cisco Identity Services Engine یا Cisco ISE هشدار داده...
مطالعه کنید

MITRE ATT&CK اکنون ۱۵ تاکتیک دارد؛ راهنمای عملی DFIR برای Stealth و Defense Impairment
چارچوب MITRE ATT&CK Enterprise یکی از مهم‌ترین منابع برای تحلیل رفتار مهاجمان، طراحی سامانه‌های تشخیص تهدید،...
مطالعه کنید

مایکروسافت به‌روزرسانی اضطراری ویندوز را برای رفع مشکلات RDS منتشر کرد
مایکروسافت مجموعه‌ای از آپدیت‌های اضطراری ویندوز را خارج از برنامه معمول انتشار به‌روزرسانی‌ها منتشر کرده است...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *