6 октября 2026

🚨 Cisco ISE’dagi kritik zaiflik allaqachon hujumlarda qo‘llanilmoqda

Cisco 2026-yil 16-sentabrda Cisco Identity Services Engine (ISE) va ISE Passive Identity Connector tizimlariga ta’sir qiluvchi kritik CVE-2026-76460 zaifligi haqida xabar berdi.

Muammo API’lardan birida autentifikatsiyaning yetarli darajada tekshirilmasligi bilan bog‘liq. Masofaviy tajovuzkorga hisob ma’lumotlari kerak emas: maxsus shakllantirilgan so‘rov yordamida autentifikatsiya mexanizmini chetlab o‘tish va tizimga ruxsatsiz kirish imkonini qo‘lga kiritish mumkin.

Zaiflikka maksimal CVSS 10,0 ball berilgan.

Ammo bu holatda nafaqat kritik daraja ko‘rsatkichi muhim. Cisco CVE-2026-76460 zaifligi faol ravishda ekspluatatsiya qilinayotganini tasdiqladi. Ya’ni zaiflik faqat potensial komprometatsiya vektori sifatida ko‘rib chiqilmayapti, balki allaqachon real hujumlarda qo‘llanilmoqda.

☝️ Nima uchun Cisco ISE alohida qiziqish uyg‘otadi

ISE foydalanuvchilar va qurilmalarni identifikatsiya qilish hamda korporativ tarmoqqa kirish siyosatlarini qo‘llash uchun javob beradi.

Shu sababli ushbu komponentning komprometatsiyasi kirishni nazorat qilish mexanizmining o‘ziga ta’sir qilishi mumkin. Autentifikatsiyani chetlab o‘tgandan so‘ng, tajovuzkor potensial ravishda administrator huquqlarini qo‘lga kiritishi, root huquqlari bilan buyruqlarni bajarishi, tarmoq siyosatlarini o‘zgartirishi va tizimdan infratuzilma bo‘ylab keyingi harakatlar uchun foydalanishi mumkin.

Bundan tashqari, ISE’ga kirish ulangan qurilmalar va foydalanuvchilar haqidagi ma’lumotlarni oshkor qilishi hamda tarmoq autentifikatsiyasi mexanizmlarining ishlashiga ta’sir ko‘rsatishi mumkin.

Natijada xavfli kombinatsiya yuzaga keladi: masofadan ekspluatatsiya qilish imkoniyati, hisob yozuviga ehtiyoj yo‘qligi va tajovuzkorlarning faoliyati tasdiqlangani.

✅ Hozir nima qilish muhim

CVE-2026-76460 uchun Cisco to‘liq muqobil yechimni ko‘rsatmagan. Zaiflikni bartaraf etishning asosiy usuli — tuzatilgan versiyalarga o‘tish:

  • ISE 3.1 Patch 12;
  • ISE 3.2 Patch 11;
  • ISE 3.3 Patch 12;
  • ISE 3.4 Patch 7;
  • ISE 3.5 Patch 4.

Agar yangilanishni darhol o‘rnatishning imkoni bo‘lmasa, hech bo‘lmaganda ISE’ning ma’muriy interfeyslariga tarmoq orqali kirishni maksimal darajada cheklash kerak.

Jurnallarga ham alohida e’tibor qaratish lozim: zaiflik API orqali autentifikatsiyani chetlab o‘tish bilan bog‘liq bo‘lgani sababli, tekshiruv davomida tegishli interfeyslarga noodatiy yoki kutilmagan murojaatlarni izlash maqsadga muvofiq.

Ko‘plab kritik zaifliklardan farqli ravishda, tashkilotlar reja asosida yangilanishga vaqt olishi mumkin bo‘lgan holatlardan bu vaziyatning farqi shundaki, zaiflik allaqachon ekspluatatsiya qilinayotgani tasdiqlangan. Shu sababli zaif tizimlarni tekshirish va tuzatmani o‘rnatish faqat rejalashtirilgan dasturiy ta’minot yangilanishi sifatida emas, balki joriy xavf nuqtayi nazaridan ko‘rib chiqilishi kerak.

‼️ VMware vCenter’dagi kritik zaiflik ransomware hujumlarida qo‘llanila boshlandi

VMware vCenter Server’dagi CVE-2026-59310 zaifligi allaqachon ransomware hujumlarida tajovuzkorlar tomonidan qo‘llanilmoqda.

Muammo Syslog Server komponentidagi directory traversal zaifligi bilan bog‘liq. Tarmoqqa kirish imkoniga ega bo‘lgan masofaviy tajovuzkor autentifikatsiyasiz fayl tizimiga ta’sir ko‘rsatish imkoniyatiga ega bo‘lishi va ayrim sharoitlarda ixtiyoriy kodni bajarishga erishishi mumkin.

Broadcom tuzatmani 2026-yil 29-iyulda chiqargan. Biroq patch mavjudligi ekspluatatsiyani to‘xtatmadi: sentabr oyida CISA zaiflik ransomware bilan bog‘liq hujumlarda qo‘llanilayotganidan ogohlantirdi.

Avvalroq tadqiqotchilar CVE-2026-59310 ekspluatatsiyasi bilan bog‘liq 47 mamlakatdan 361 dan ortiq IP-manzilni aniqlagan. Shuningdek, yuzlab vCenter serverlari to‘g‘ridan-to‘g‘ri internet orqali ochiq ekani aniqlangan.