Пореден Cisco Zero-Day, поредна паника
Cisco администраторите едва имаха време да си поемат дъх, преди да се изправят пред втора извънредна ситуация този месец. Само дни след като отделна активно експлоатирана уязвимост в продукта Cisco Secure Email Gateway накара екипите да се втурнат да прилагат кръпки, компанията разкри нов zero-day, този път в Identity Services Engine (ISE), и той идва с възможно най-високата оценка за сериозност, която една уязвимост може да получи: перфектен CVSS резултат от 10.0.
CVSS резултат от 10 означава, че недостатъкът покрива всички критерии, които правят една уязвимост опасна. Тя е отдалечено експлоатируема, не изисква специални привилегии или взаимодействие с потребителя и може да доведе до пълен компромис на засегнатата система. В този случай недостатъкът е заобикаляне на автентикацията, което означава, че атакуващите, които го експлоатират, потенциално могат да пропуснат изцяло изискванията за вход и да получат достъп до системи, които ISE трябва да защитава.
Защо заобикалянето на автентикацията в ISE е толкова сериозно
Cisco Identity Services Engine не е нишов продукт. Това е платформа за контрол на достъпа до мрежата, използвана от предприятия, университети, болници и държавни агенции, за да решава кой и какво има право да се свързва с мрежата. ISE проверява самоличността на устройствата и потребителите, преди да им предостави достъп, налага политики за сигурност и често се интегрира с други инструменти за сигурност в организацията.
Когато системата, отговорна за проверката на самоличността, сама по себе си може да бъде заобиколена, последиците се разпространяват навън. Атакуващ, който победи контролите за автентикация на ISE, потенциално би могъл да се придвижи странично из мрежата, да достигне до чувствителни системи или да изнесе данни, като същевременно изглежда като легитимен, автентикиран потребител. Точно затова перфектният резултат за сериозност на този недостатък не е просто техническа любопитност. Той отразява реален и непосредствен риск за организациите, които разчитат на ISE, за да държат неоторизираните потребители навън.
Cisco потвърди, че уязвимостта вече се експлоатира в реални условия, което значително повишава залозите. За разлика от теоретичните бъгове, които изследователите откриват преди престъпниците, този активно се използва срещу реални цели в момента, което дава на защитниците тесен и спешен прозорец да приложат поправките, преди още мрежи да бъдат компрометирани.
Модел, който заслужава внимание
Това не е изолиран инцидент. Недостатъкът в ISE идва непосредствено след друг активно експлоатиран Cisco zero-day, засягащ продуктите на компанията за имейл сигурност, което означава, че клиентите на Cisco е трябвало да реагират на две сериозни, експлоатирани уязвимости в кратък период от време. За ИТ и security екипите, които вече са пренатоварени, последователни zero-day уязвимости в широко разпространени корпоративни продукти означават последователни цикли на спешни кръпки, оценки на риска и прегледи на реакцията при инциденти.
Многократното насочване към инфраструктурата на Cisco също подчертава по-широка тенденция: атакуващите все по-често се фокусират върху мрежовото оборудване и системите за самоличност, които стоят в центъра на корпоративните среди, а не само върху отделни крайни точки. Един единствен недостатък в продукт като ISE може да засегне хиляди организации едновременно, което прави тези уязвимости особено привлекателни за сложни заплахи, търсещи максимално въздействие с минимални усилия.
Какво означава това за вас
Ако работите в ИТ или сигурност в организация, която използва Cisco ISE, това не е уязвимост, която да оставите в списъка с чакащи кръпки. Предвид перфектния резултат за сериозност и потвърдената активна експлоатация, третирайте това като спешна поправка, а не като рутинна поддръжка. Прегледайте съвета на Cisco за засегнатите версии, приложете кръпката веднага щом е налична за вашето внедряване, и проверете логовете за признаци на подозрителна активност при автентикация, които биха могли да показват, че недостатъкът вече е бил експлоатиран, преди да сте приложили кръпката.
За ежедневните потребители и работещите от разстояние тази история е напомняне, че сигурността на мрежите, към които се свързвате, било то на работа, в училище или на публичен Wi-Fi, зависи от инфраструктура, която рядко виждате или за която мислите. Въпреки че не можете сами да приложите кръпка към внедряването на ISE на вашия работодател, можете да намалите собствената си експозиция, като криптирате трафика си и бъдете внимателни към мрежите, на които се доверявате. Ако работите от Mac и искате да добавите слой защита към собствената си връзка, нашето ръководство за настройка на VPN на Mac описва наличните опции.
Практични изводи
- Организациите, използващи Cisco ISE, трябва да дадат приоритет на прилагането на кръпка за тази уязвимост незабавно, предвид перфектния CVSS 10 рейтинг и потвърдената активна експлоатация.
- ИТ екипите трябва да прегледат логовете за автентикация за аномалии, които биха могли да показват, че недостатъкът е бил експлоатиран преди прилагането на кръпката.
- Екипите по сигурност трябва да вземат предвид, че Cisco вече е разкрила множество активно експлоатирани zero-day уязвимости в близка последователност, което налага по-широк преглед на изложената инфраструктура на Cisco.
- Отделните потребители не могат да прилагат кръпки към корпоративни системи, но укрепването на личните практики за сигурност, включително използването на VPN на лични устройства, добавя слой защита независимо от това какво се случва на мрежово ниво.
Темпото на тези разкрития е ясен сигнал, че атакуващите активно търсят слабости в системите за самоличност и достъп, на които бизнесът разчита. Актуализирането на знанията за съветите на доставчиците и бързото прилагане на кръпки остава една от най-простите и най-ефективни налични защити.




