deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Cisco ISE REST API bypass zafiyeti 10.0 puan aldı ve kimlik bilgisi olmadan yönetici erişimi veriyor

En yüksek seviyeli bir Cisco ISE REST API zafiyeti, arabirime erişebilen kimliği doğrulanmamış saldırganlara yönetici yetkisi veriyor. 3.1'den 3.5'e kadar sürümler için yamalar mevcut.

Cisco ISE REST API bypass zafiyeti 10.0 puan aldı ve kimlik bilgisi olmadan yönetici erişimi veriyor

Cisco, Identity Services Engine (ISE) platformunun REST API'sindeki en yüksek seviyeli bir zafiyeti yamaladı; bu zafiyet, arabirime erişebilen herhangi bir kimliği doğrulanmamış saldırgana yönetim kontrolü sağlıyor. CVE-2026-76423 olarak takip edilen bu hata, CVSS v3 temel puanı olarak 10.0 taşıyor ve sürüm hakkında bir dev.to analizine göre, 16 Eylül 2026'da yayımlanan bir dizi Cisco güvenlik bülteninde açıklandı.

Bypass nasıl çalışıyor

ISE, ağ erişim kontrolü için politika karar noktasıdır ve REST API'si, yöneticilerin ve otomasyon araçlarının kimlik kayıtlarını, politika setlerini ve uç nokta durum (posture) verilerini okuyup değiştirmek için kullandığı yüzeydir. dev.to tarafından özetlenen Cisco bültenine göre kök neden, REST API web servisinin yeterli authorization (yetkilendirme) kontrolleri olmadan açığa çıkarılmış olmasıdır. Bu nedenle etkilenen uç noktaya gönderilen özenle hazırlanmış bir HTTP isteği, çağıran tarafın bir kimlik kanıtlaması veya ayrıcalıklı bir role sahip olması gerekmeksizin işlenir.

Bu, kimlik bilgisi işleme hatası değil bir yetkilendirme kusuru olduğundan, sömürü için parola tahmini, çalıntı token, geçerli hesap veya istemci sertifikası gerekmez. Tek gerçek ön koşul, API'nin IP düzeyinde erişilebilirliğidir. Bu arabirim normalde genel internet yerine bir yönetim ağında bulunur; ancak düz iç ağlar, gevşek güvenlik duvarı kuralları, geniş kapsamlı VPN erişimi veya kazara internete açık kalma bu koşulu sağlar ve hiçbir kullanıcı etkileşimi gerekmez.

Kritik ISE hataları kümesi

CVE-2026-76423, aynı bülten döngüsündeki ilgili sorunlarla birlikte geldi: sertleştirme (hardening) sürümündeki hatalı nötrleştirme bulgusu CVE-2026-20130 da 10.0 puan aldı; güvenli olmayan serileştirme nedeniyle uzaktan kod çalıştırmaya imkân veren CVE-2026-20307 9.9; tanılama araçlarındaki komut enjeksiyonu CVE-2026-20305 9.1; ve SXP REST API'sindeki SQL enjeksiyonu CVE-2026-20284 de 9.1 puan aldı.

Cisco, bu CVE'lerin açıklanma anında kötü niyetli sömürüsünden haberdar olmadığını belirtti. Ancak dev.to yazısı, aynı güne tarihlenmiş ve CVE-2026-76423 için bir CISA Bilinen Sömürülen Zafiyetler katalog kaydına da atıfta bulunuyor; bu durum Cisco'nun açıklamasının yanında tuhaf bir biçimde duruyor; her iki iddia da burada kaynağın sunduğu şekilde aktarılmaktadır.

Açıklamalardan bir ayrıntı göze çarpıyor: bulguların bildirildiğine göre Cisco'nun yerleşik iç güvenlik testlerinden ve kaynağın "fontier AI modelleri" olarak nitelendirdiği araçların bir karışımından geldiği belirtiliyor — bu, devam eden saldırılar hakkında değil, hataların nasıl bulunduğuna dair bir not.

Etkilenen sürümler ve düzeltmeler

Bültenler, Cisco Identity Services Engine ve ISE Passive Identity Connector'ı kapsıyor; 3.1, 3.2, 3.3, 3.4 ve 3.5 sürümleri etkileniyor ve sorunların bir kısmı tüm cihaz yapılandırmalarında ISE-PIC için geçerli. Düzeltilmiş sürümler 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4. Eski dallardaki kuruluşlar, desteklenen bir sürüme geçişi ayrı bir proje olarak değil, iyileştirme sürecinin bir parçası olarak ele almalı.

Tam bir geçici çözüm yok. dev.to tarafından aktarıldığı şekliyle Cisco'nun önerisi, yalnızca güvenilir iç alt ağların ISE yönetim arabirimlerine erişebilmesi için altyapı erişim kontrol listeleri uygulamak ve REST API'yi kullanıcı VLAN'larından ve internetten tamamen uzak tutmaktır.

Maruz kalma ölçeği

Yazı yazıldığı sırada ISE ürün parmak izine yönelik bir ZoomEye sorgusu 883.616 eşleşen varlık döndürdü — bu, ürünün ne kadar yaygın dağıtıldığının bir ölçüsü olup bu örneklerin savunmasız kod çalıştırdığına veya API'lerini açığa çıkardığına dair bir kanıt değildir. CVE'nin kendisine göre dizinlenmiş bir sorgu sıfır sonuç döndürdü; bu, yeni yayımlanmış bir tanımlayıcı için beklenen bir durumdur ve etkilenen dağıtımların olmadığı şeklinde yorumlanmamalıdır.

Yöneticiler şimdi ne yapmalı

ISE-PIC örnekleri dahil her düğümü yamalamanın ötesinde, yazı internete bakan her ISE yönetim arabirimini acil durum olarak ele almayı ve cihazın güvenlik duvarı ile NAT kurallarını denetlemeyi öneriyor. Bilinen bir hesapla veya otomasyon işiyle eşleşmeyen istekler — ve değişiklik pencereleri dışında yapılan yapılandırma değişiklikleri — için yönetim denetim kayıtlarının ve API erişim kayıtlarının incelenmesi, ardından yamalanmış API'nin kimliği doğrulanmamış istekleri reddettiğinin doğrulanması tavsiye ediliyor.

Neden önemli

ISE, güven sınırının merkezinde yer aldığından, yönetimsel ele geçirme tek bir ana makineyle sınırlı kalmaz. API'ye erişimi olan bir saldırgan kimlik ve uç nokta verilerini okuyup değiştirebilir, authorization politikasını yeniden yazarak uç noktaları gevşek setlere taşıyabilir veya posture gereksinimlerini kaldırabilir ve anahtarların ile kablosuz denetleyicilerin erişimi nasıl uygulayacağını değiştirebilir. ISE, ağ altyapısıyla güven ilişkileri taşıdığından, daha geniş kurumsal ağa sıçrama noktası olarak da hizmet eder. Yönetim API'sindeki tek bir eksik yetkilendirme kontrolü, bir kuruluşun kimin ve neyin bağlanabileceğine karar vermek için güven duyduğu mekanizmanın kendisini zayıflatır — ve yamalama saati 16 Eylül'de işlemeye başladı.

  • #cisco
  • #security
  • #vulnerability
  • #network-access-control
  • #patching

İlgili yazılar