deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Kritik CVE-2026-76460 gölgesinde internette açıkta olan 4.076 Cisco ISE yönetim arayüzü

Bir ZoomEye parmak izi sorgusu 4.076 internetten erişilebilen Cisco ISE düğümü sayarken, geçici bir çözümü bulunmayan CVSS 10. puanlı kimlik doğrulamasız bir bypass durumu platformu tehdit ediyor.

Kritik CVE-2026-76460 gölgesinde internette açıkta olan 4.076 Cisco ISE yönetim arayüzü

Keskin kenarlı bir parmak izi sayımı

dev.to'da yayımlanan bir analizde, app="Cisco ISE" uygulama parmak iziyle yapılan bir ZoomEye aramasının 22 Eylül 2026'da tüm varlık türleri arasında 4.076 internetten erişilebilen sunucu döndürdüğü bildiriliyor. Bir web sunucusu ya da CMS'in aksine Cisco Identity Services Engine (ISE) bir policy motorudur: yöneticiler hangi kullanıcı ve cihazların ağa katılabileceğine karar vermek için kullanır. Son kullanıcıların bağlandığı bir servis değildir ve yazıda belirtildiği üzere, genel internetten erişilebilir olması için geçerli bir neden nadiren vardır.

Zamanlama, rutin bir taramayı operasyonel bir soruna dönüştüren şeydir. Yazı, CVSS'te 10.0 puan alan ve gönderiye göre kimlik doğrulamasız bir saldırganın bir ISE düğümünde root yetkisi elde etmesini sağlayan CVE-2026-76460 kimlik doğrulama bypass'ını öne çıkarıyor. Söz konusu güvenlik açığının ISE'i her yapılandırmada etkilediği, geçici bir çözümünün bulunmadığı ve kaynaklarında CISA'nın Known Exploited Vulnerabilities kataloğundaki bir kayda atıf yaptığı bildiriliyor.

Neden küçük bir sayı asıl sinyaldir

4.076 rakamı ana akım web platformlarının sayımlarıyla kıyaslandığında küçüktür ve yazar tam da bunun onu yararlı kıldığını savunuyor. Birkaç binlik bir popülasyon gerçekten incelenebilir: bir kurum kendi varlıklarının bu listede yer alıp almadığını kontrol edebilir ve araştırmacılar onu coğrafyaya, kuruma veya sektöre göre ayrıştırabilir.

Daha da önemlisi, kendi ISE düğümünü bu kümede bulan herhangi bir kurum, muhtemelen var olmaması gereken bir yapılandırma keşfetmiş olur. Yanıt yalnızca bir patch değildir — o yönetim arayüzünün baştan itibaren internete dönük olması gerekip gerekmediğine dair bir karardır.

Üç sorgu, üç çok farklı yanıt

Gönderi üç ZoomEye sorgusunu karşılaştırıyor ve aralarındaki fark öğretici. Dar kapsamlı app="Cisco ISE" sorgusu 4.076 eşleşme döndürüyor. Başlığa dayalı bir sorgu olan product="Cisco" ile "Identity Services Engine" başlık filtresinin birleşimi yalnızca 32 sonuç döndürüyor, çünkü yalnızca başlıklarında bu ifade geçen sayfaları yakalıyor. Üçüncü bir sorgu olan app="Cisco Identity Services Engine" ise 884.558 sonuç döndürüyor — yazarın uyardığı üzere bu rakam muhtemelen çok daha geniş bir varlık kümesini yansıtıyor ve doğrulama yapılmadan bir ISE sayımı olarak ele alınmamalı.

Envanter amacıyla öneri, dar kapsamlı parmak izine güvenmektir: Cisco ISE olarak tanımlanan 4.076 sunucu.

Operatörler ne yapmalı

Gönderi somut bir kontrol listesi sunuyor:

  • Kurumun ISE düğümlerinin internetten erişilebilir olup olmadığını belirleyin ve her eşleşmeyi mevcut güvenlik açığından bağımsız bir bulgu olarak değerlendirin.
  • Yönetim ve kontrol arayüzlerine erişimi infrastructure ACL'lerle kısıtlayın ki yalnızca güvenilir sistemler onlara erişebilsin. İnternetten erişilebilir olmayan bir düğüm, patch durumuna bakılmaksızın istismar yoluna maruz kalmaz.
  • Sürüme özgü düzeltmeleri uygulayın: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4.
  • Etkilenen ve yazılım bakımının sonuna gelmiş olan ISE 3.0'dan uzaklaşacak bir geçiş planı yapın.
  • Her düğümde access.log dosyasında şüpheli kullanıcı adlarını arayın ve ISE düğümlerinden kaynaklanan anormal trafik için firewall ve ağ kayıtlarını çapraz kontrol edin.

Neden önemli

Sayım, operatörlere 4.076 sunucudan kaçının gerçekten savunmasız olduğunu söyleyemez. Parmak izi yazılım sürümünü veya dağıtım yapılandırmasını raporlamaz, ISE ve ISE-PIC dağıtımları (her ikisi de advisory kapsamındadır) arasında ayrım yapmaz ve ağ kontrollerinin arkasına gizlenmiş herhangi bir dağıtım bu kümede hiç yer almaz.

Bu uyarılara rağmen kombinasyon ciddidir: root'a giden kimlik doğrulamasız bir yol, geçici çözüm yokluğu, KEV kataloğu kaydı ve genel internette duran binlerce erişim kontrolü yönetim düzlemi. Hikaye ayrıca giderimi yalnızca taktiksel değil mimari bir mesele olarak yeniden çerçeveliyor. Bir operatör için kalıcı soru yalnızca filonun patch'li olup olmadığı değil, ağa kimin girebileceğine karar veren platformun neden o ağın kenarından erişilebilir olduğudur.

  • #cisco
  • #network-security
  • #vulnerability
  • #zoomeye
  • #cve

İlgili yazılar