6 oktabr 2026

🚨 Cisco ISE’даги критик заифлик аллақачон ҳужумларда қўлланилмоқда

Cisco 2026 йил 16-сентабрда Cisco Identity Services Engine (ISE) ва ISE Passive Identity Connector тизимларига таъсир қилувчи критик CVE-2026-76460 заифлиги ҳақида хабар берди.

Муаммо API’лардан бирида аутентификатсиянинг етарли даражада текширилмаслиги билан боғлиқ. Масофавий тажовузкорга ҳисоб маълумотлари керак эмас: махсус шакллантирилган сўров ёрдамида аутентификатсия механизмини четлаб ўтиш ва тизимга рухсатсиз кириш имконини қўлга киритиш мумкин.

Заифликка максимал CVSS 10,0 балл берилган.

Аммо бу ҳолатда нафақат критик даража кўрсаткичи муҳим. Cisco CVE-2026-76460 заифлиги фаол равишда эксплуатация қилинаётганини тасдиқлади. Яъни заифлик фақат потенциал компрометатсия вектори сифатида кўриб чиқилмаяпти, балки аллақачон реал ҳужумларда қўлланилмоқда.

☝️ Нима учун Cisco ISE алоҳида қизиқиш уйғотади

ISE фойдаланувчилар ва қурилмаларни идентификация қилиш ҳамда корпоратив тармоққа кириш сиёсатларини қўллаш учун жавоб беради.

Шу сабабли ушбу компонентнинг компрометатсияси киришни назорат қилиш механизмининг ўзига таъсир қилиши мумкин. Аутентификатсияни четлаб ўтгандан сўнг, тажовузкор потенциал равишда администратор ҳуқуқларини қўлга киритиши, root ҳуқуқлари билан буйруқларни бажариши, тармоқ сиёсатларини ўзгартириши ва тизимдан инфратузилма бўйлаб кейинги ҳаракатлар учун фойдаланиши мумкин.

Бундан ташқари, ISE’га кириш уланган қурилмалар ва фойдаланувчилар ҳақидаги маълумотларни ошкор қилиши ҳамда тармоқ аутентификатсияси механизмларининг ишлашига таъсир кўрсатиши мумкин.

Натижада хавфли комбинация юзага келади: масофадан эксплуатация қилиш имконияти, ҳисоб ёзувига эҳтиёж йўқлиги ва тажовузкорларнинг фаолияти тасдиқлангани.

✅ Ҳозир нима қилиш муҳим

CVE-2026-76460 учун Cisco тўлиқ муқобил ечимни кўрсатмаган. Заифликни бартараф этишнинг асосий усули — тузатилган версияларга ўтиш:

  • ISE 3.1 Patch 12;
  • ISE 3.2 Patch 11;
  • ISE 3.3 Patch 12;
  • ISE 3.4 Patch 7;
  • ISE 3.5 Patch 4.

Агар янгиланишни дарҳол ўрнатишнинг имкони бўлмаса, ҳеч бўлмаганда ISE’нинг маъмурий интерфейсларига тармоқ орқали киришни максимал даражада чеклаш керак.

Журналларга ҳам алоҳида эътибор қаратиш лозим: заифлик API орқали аутентификатсияни четлаб ўтиш билан боғлиқ бўлгани сабабли, текширув давомида тегишли интерфейсларга ноодатий ёки кутилмаган мурожаатларни излаш мақсадга мувофиқ.

Кўплаб критик заифликлардан фарқли равишда, ташкилотлар режа асосида янгиланишга вақт олиши мумкин бўлган ҳолатлардан бу вазиятнинг фарқи шундаки, заифлик аллақачон эксплуатация қилинаётгани тасдиқланган. Шу сабабли заиф тизимларни текшириш ва тузатмани ўрнатиш фақат режалаштирилган дастурий таъминот янгиланиши сифатида эмас, балки жорий хавф нуқтаи назаридан кўриб чиқилиши керак.

‼️ VMware vCenter’даги критик заифлик ransomware ҳужумларида қўлланила бошланди

VMware vCenter Server’даги CVE-2026-59310 заифлиги аллақачон ransomware ҳужумларида тажовузкорлар томонидан қўлланилмоқда.

Муаммо Syslog Server компонентидаги directory traversal заифлиги билан боғлиқ. Тармоққа кириш имконига эга бўлган масофавий тажовузкор аутентификатсиясиз файл тизимига таъсир кўрсатиш имкониятига эга бўлиши ва айрим шароитларда ихтиёрий кодни бажаришга эришиши мумкин.

Broadcom тузатмани 2026 йил 29 июлда чиқарган. Бироқ патч мавжудлиги эксплуатацияни тўхтатмади: сентябрь ойида CISA заифлик рансомwаре билан боғлиқ ҳужумларда қўлланилаётганидан огоҳлантирди.

Аввалроқ тадқиқотчилар CVE-2026-59310 эксплуатацияси билан боғлиқ 47 мамлакатдан 361 дан ортиқ IP-манзилни аниқлаган. Шунингдек, юзлаб vCenter серверлари тўғридан-тўғри интернет орқали очиқ экани аниқланган.