آنچه در این مقاله میخوانیم
آسیبپذیری بحرانی Cisco ISE؛ مهاجمان از CVE-2026-76460 در حملات واقعی استفاده میکنند
سیسکو درباره یک آسیبپذیری بسیار بحرانی در Cisco Identity Services Engine یا Cisco ISE هشدار داده است. مهاجمان هماکنون از این نقص امنیتی در حملات واقعی استفاده میکنند و میتوانند بدون داشتن حساب کاربری معتبر، مکانیزم احراز هویت سیستم را دور بزنند.
سیسکو این آسیبپذیری را با شناسه CVE-2026-76460 ثبت کرده و امتیاز 10 از 10 در معیار CVSS را برای آن در نظر گرفته است. این امتیاز بالاترین سطح شدت را نشان میدهد و اهمیت نصب سریع بهروزرسانی امنیتی را برای سازمانهایی که از Cisco ISE استفاده میکنند افزایش میدهد.
تیم Cisco PSIRT همچنین بهرهبرداری فعال مهاجمان از این آسیبپذیری را تأیید کرده و از مشتریان خواسته است نسخه Cisco ISE خود را هرچه سریعتر به نسخه امن ارتقا دهند.
Cisco ISE چیست و چرا امنیت آن اهمیت زیادی دارد؟
Cisco Identity Services Engine یا Cisco ISE یک پلتفرم متمرکز برای مدیریت هویت، کاربران، تجهیزات و سیاستهای دسترسی به شبکه محسوب میشود.
مدیران شبکه با کمک Cisco ISE مشخص میکنند چه کاربر یا دستگاهی، در چه شرایطی و با چه سطح دسترسی بتواند به منابع سازمان متصل شود. بسیاری از سازمانها همچنین از این پلتفرم برای اجرای سیاستهای Network Access Control، Zero Trust، احراز هویت و کنترل دسترسی کاربران و Endpointها استفاده میکنند.
به همین دلیل مهاجمی که کنترل Cisco ISE را در اختیار بگیرد، میتواند به یکی از حساسترین اجزای زیرساخت امنیتی سازمان نزدیک شود.
آسیبپذیری CVE-2026-76460 دقیقاً از همین جهت اهمیت زیادی دارد.
آسیبپذیری CVE-2026-76460 چگونه کار میکند؟
سیسکو اعلام کرده است که یک نقص در کنترل احراز هویت یکی از API Endpointهای Cisco ISE عامل اصلی این مشکل امنیتی محسوب میشود.
مهاجم از راه دور میتواند یک درخواست دستکاریشده برای API آسیبپذیر ارسال کند. این درخواست در شرایط مناسب به مهاجم اجازه میدهد مکانیزم احراز هویت رابط مدیریتی تحت وب را دور بزند و بدون مجوز لازم به دستگاه دسترسی پیدا کند.
این ویژگیها سطح ریسک را به شکل قابلتوجهی افزایش میدهند:
- مهاجم حمله را از راه دور انجام میدهد.
- مهاجم به حساب کاربری معتبر نیاز ندارد.
- کاربر سازمان لازم نیست روی لینک یا فایل خاصی کلیک کند.
- مهاجم پیچیدگی زیادی برای اجرای حمله پیش رو ندارد.
- سوءاستفاده موفق میتواند سطح دسترسی بسیار بالایی در اختیار مهاجم قرار دهد.
سیسکو برای این آسیبپذیری بردار CVSS زیر را اعلام کرده است:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
این مشخصات نشان میدهد مهاجم میتواند حمله را از طریق شبکه و بدون دسترسی قبلی یا تعامل کاربر اجرا کند.
مهاجمان از آسیبپذیری Cisco ISE در حملات واقعی استفاده میکنند
این آسیبپذیری فقط یک ریسک تئوری محسوب نمیشود.
Cisco Product Security Incident Response Team یا PSIRT فعالیت مهاجمان و بهرهبرداری واقعی از CVE-2026-76460 را تأیید کرده است. سیسکو به همین دلیل از تمام مشتریان خواسته است نصب نسخه اصلاحشده را در اولویت قرار دهند.
BleepingComputer نیز در گزارش ۱۷ سپتامبر ۲۰۲۶ اعلام کرد که مهاجمان از این نقص امنیتی در محیطهای واقعی سوءاستفاده میکنند. این رسانه همچنین گزارش داد که CISA آسیبپذیری CVE-2026-76460 را به فهرست Known Exploited Vulnerabilities اضافه کرده است.
وجود یک آسیبپذیری در فهرست KEV اهمیت زیادی دارد، زیرا این فهرست روی نقصهایی تمرکز میکند که مهاجمان عملاً از آنها در حملات سایبری استفاده میکنند.
کدام نسخههای Cisco ISE تحت تأثیر قرار میگیرند؟
سیسکو اعلام کرده است که آسیبپذیری CVE-2026-76460 روی Cisco ISE و Cisco ISE Passive Identity Connector یا ISE-PIC تأثیر میگذارد و نوع پیکربندی نیز این ریسک را از بین نمیبرد.
سیسکو برای شاخههای مختلف نرمافزار، نسخههای اصلاحشده زیر را معرفی کرده است:
| نسخه Cisco ISE / ISE-PIC | اولین نسخه دارای اصلاح امنیتی |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
سیسکو همچنین اعلام کرده است که نسخه 3.0 دوره نگهداری نرمافزاری خود را پشت سر گذاشته است و مدیران شبکه باید این نسخه را به یک Release تحت پشتیبانی ارتقا دهند.
آیا برای CVE-2026-76460 راهکار موقت وجود دارد؟
سیسکو هیچ Workaround کاملی برای رفع این آسیبپذیری ارائه نمیکند. این شرکت ارتقای Cisco ISE به نسخه اصلاحشده را راهکار اصلی رفع مشکل میداند.
با این حال، مدیران شبکه میتوانند تا زمان اجرای Patch از Infrastructure Access Control List یا iACL استفاده کنند و دسترسی به ترافیک Management و Control Plane دستگاه را فقط به سیستمهای ضروری محدود کنند.
سازمانها نباید این اقدام را جایگزین Patch Management کنند. iACL تنها سطح حمله را محدود میکند و نصب نسخه اصلاحشده همچنان اهمیت اصلی را دارد.
چگونه نشانههای نفوذ به Cisco ISE را بررسی کنیم؟
سیسکو چند روش برای بررسی احتمال سوءاستفاده از این آسیبپذیری معرفی کرده است.
مدیران امنیت باید ابتدا فایل access.log را روی تمام Nodeهای Cisco ISE بررسی کنند و به دنبال Usernameهای غیرعادی یا مشکوک بگردند.
Cisco برای نمونه بررسی عبارتهای مشکوک در Log فرمانی مشابه نمونه زیر ارائه کرده است:
admin#show logging application ise-kong/access.log | include dummyuser
در محیطهای Distributed Deployment، تیم امنیت باید این بررسی را روی تمام Nodeها انجام دهد.
سیسکو همچنین هشدار میدهد که مهاجم پس از سوءاستفاده موفق میتواند به دسترسی Root برسد. چنین سطحی از دسترسی به مهاجم اجازه میدهد بعضی از نشانههای حمله یا شواهد نفوذ را پاک یا مخفی کند.
به همین دلیل اتکا به Logهای خود Cisco ISE کافی نیست.
لاگهای فایروال و شبکه را هم بررسی کنید
تیم امنیت سازمان باید علاوه بر Logهای داخلی ISE، اطلاعات تجهیزات دیگری مانند Firewall، SIEM، NDR و تجهیزات شبکه را نیز بررسی کند.
سیسکو بهطور مشخص توصیه میکند مدیران امنیت مواردی مانند ارتباطات غیرمعمول با IPهای خارجی، Uploadهای غیرمنتظره از سمت Cisco ISE و Download از آدرسهای IP مخرب یا ناشناس را بررسی کنند.
این بررسی اهمیت زیادی دارد؛ زیرا مهاجمی که سطح Root در اختیار دارد ممکن است بخشی از Logهای محلی سیستم را تغییر دهد یا حذف کند.
اگر سازمان نشانه نفوذ پیدا کرد چه اقدامی انجام دهد؟
اگر تیم امنیت احتمال سوءاستفاده از CVE-2026-76460 را جدی بداند، تنها نصب Patch نمیتواند پاسخ کافی به Incident محسوب شود.
سیسکو در چنین شرایطی توصیه میکند مدیران Node مشکوک را Re-image کنند و در صورت نیاز تنظیمات سالم را از Backup بازیابی کنند.
تیم امنیت سازمان همچنین باید فعالیتهای مهاجم را در بازه زمانی قبل از شناسایی Incident بررسی کند.
در چنین سناریویی، بررسی این موارد اهمیت زیادی دارد:
لاگهای Firewall، SIEM و NDR
تیم SOC باید ارتباطات خارجی Cisco ISE را تحلیل کند.
حسابهای مدیریتی
مدیر امنیت باید ایجاد Account جدید، تغییر Permission و فعالیتهای غیرمعمول Administratorها را بررسی کند.
ترافیک خروجی
تیم امنیت باید ارتباط Cisco ISE با IPها یا Domainهای ناشناس را تحلیل کند.
Backupها
مدیران باید سلامت Backup را قبل از Restore بررسی کنند.
Credentialها
در صورت مشاهده شواهد نفوذ، تیم امنیت باید احتمال سرقت Credentialهای حساس را نیز در Incident Response Plan لحاظ کند.
چرا این آسیبپذیری برای سازمانها اهمیت زیادی دارد؟
بسیاری از سازمانها Cisco ISE را در مرکز معماری کنترل دسترسی شبکه قرار میدهند. این سامانه اطلاعات مربوط به کاربران، Endpointها، احراز هویت و Policyهای دسترسی را مدیریت میکند.
در نتیجه یک مهاجم میتواند از دسترسی به چنین زیرساختی برای گسترش حمله در شبکه استفاده کند.
سه عامل ریسک CVE-2026-76460 را افزایش میدهند:
CVSS برابر با 10
سیسکو بالاترین امتیاز شدت را برای این نقص در نظر گرفته است.
عدم نیاز به Authentication
مهاجم برای شروع حمله به حساب معتبر نیاز ندارد.
بهرهبرداری فعال
Cisco PSIRT استفاده مهاجمان از این نقص در حملات واقعی را تأیید کرده است.
ترکیب این سه عامل، Patch Management سریع را به یک اقدام ضروری برای تیمهای امنیت و شبکه تبدیل میکند.
پیشنهاد دمسان رایانه برای مدیران شبکه و امنیت
کارشناسان دمسان رایانه پیشنهاد میکنند سازمانهایی که از Cisco ISE یا ISE-PIC استفاده میکنند، این آسیبپذیری را در فرآیند Vulnerability Management با اولویت بحرانی بررسی کنند.
مدیران شبکه ابتدا باید نسخه فعلی Cisco ISE را مشخص کنند و سپس آن را با نسخههای امنی که سیسکو معرفی کرده است مقایسه کنند.
در مرحله بعد تیم امنیت باید Logهای ISE، فایروال، SIEM و سایر تجهیزات مانیتورینگ را بررسی کند و هرگونه ارتباط مشکوک را تحت تحلیل قرار دهد.
سازمانهایی که Cisco ISE را در بخشهای حساس شبکه استفاده میکنند، بهتر است فرآیندهای Patch Management، Hardening، Network Segmentation، Access Control و Incident Response را همزمان بررسی کنند.
دمسان رایانه بهعنوان مشاور و ارائهدهنده راهکارهای امنیت شبکه میتواند به سازمانها در ارزیابی وضعیت امنیتی زیرساخت، بررسی آسیبپذیریها، Hardening تجهیزات و طراحی معماریهای دفاعی چندلایه کمک کند.
جمعبندی
آسیبپذیری CVE-2026-76460 در Cisco ISE و ISE-PIC یکی از جدیترین آسیبپذیریهای امنیتی این محصول محسوب میشود. امتیاز CVSS برابر با 10، امکان حمله از راه دور بدون Authentication و بهرهبرداری فعال مهاجمان، ریسک این نقص را افزایش میدهد.
سیسکو Patchهای امنیتی را برای شاخههای مختلف ISE ارائه کرده است و از مشتریان میخواهد هرچه سریعتر سیستمهای خود را ارتقا دهند. سازمانها همچنین باید Logهای داخلی و خارجی را بررسی کنند، ارتباطات مشکوک را تحلیل کنند و در صورت مشاهده شواهد نفوذ، Incident Response کامل را اجرا کنند.
در امنیت سایبری، نصب Patch فقط بخشی از مسیر دفاع است. سازمانها زمانی ریسک را بهتر مدیریت میکنند که مدیریت آسیبپذیری، مانیتورینگ مداوم، تحلیل لاگ، Segmentation و پاسخ به رخداد را در کنار یکدیگر اجرا کنند.
سوالات متداول درباره CVE-2026-76460
CVE-2026-76460 چیست؟
CVE-2026-76460 یک آسیبپذیری بحرانی در API پلتفرم Cisco Identity Services Engine محسوب میشود که به مهاجم از راه دور اجازه میدهد مکانیزم Authentication را دور بزند.
شدت آسیبپذیری Cisco ISE چقدر است؟
Cisco امتیاز CVSS 10.0 را برای این آسیبپذیری اعلام کرده است؛ این عدد بالاترین سطح شدت در معیار CVSS را نشان میدهد.
آیا مهاجمان از CVE-2026-76460 استفاده میکنند؟
بله. Cisco PSIRT بهرهبرداری فعال از این آسیبپذیری را تأیید کرده است.
آیا CVE-2026-76460 راهکار موقت دارد؟
سیسکو Workaround کاملی ارائه نمیکند. مدیران میتوانند با iACL دسترسی به Management و Control Plane را محدود کنند، اما سیسکو نصب نسخه اصلاحشده را راهکار اصلی میداند.
بعد از مشاهده نشانه نفوذ چه کاری باید انجام دهیم؟
تیم امنیت باید لاگهای داخلی و خارجی را بررسی کند. سیسکو در صورت مشاهده شواهد نفوذ، Re-image کردن Nodeهای مشکوک و Restore تنظیمات از Backup سالم را توصیه میکند.
منابع:
Cisco Security Advisory – CVE-2026-76460، منتشرشده در 16 سپتامبر 2026.
BleepingComputer – گزارش بهرهبرداری فعال از آسیبپذیری Cisco ISE، منتشرشده در 17 سپتامبر 2026.







