Încă un zero-day Cisco, încă o mobilizare de urgență
Administratorii Cisco abia au avut timp să respire înainte de a se confrunta cu o a doua urgență luna aceasta. La doar câteva zile după ce o altă vulnerabilitate exploatată activ în produsul Cisco Secure Email Gateway i-a pus pe echipe în alertă pentru a aplica patch-uri, compania a dezvăluit un nou zero-day, de data aceasta în Identity Services Engine (ISE), iar acesta vine cu cel mai înalt rating de severitate posibil pe care îl poate primi o vulnerabilitate: un scor CVSS perfect de 10.0.
Un scor CVSS de 10 înseamnă că vulnerabilitatea îndeplinește toate criteriile care o fac periculoasă. Este exploatabilă de la distanță, nu necesită privilegii speciale sau interacțiunea utilizatorului și poate duce la compromiterea completă a sistemului afectat. În acest caz, vulnerabilitatea este o ocolire a autentificării, ceea ce înseamnă că atacatorii care o exploatează pot ocoli complet cerințele de autentificare și pot obține acces la sistemele pe care ISE ar trebui să le protejeze.
De ce o ocolire a autentificării în ISE este o problemă majoră
Cisco Identity Services Engine nu este un produs de nișă. Este o platformă de control al accesului la rețea utilizată de întreprinderi, universități, spitale și agenții guvernamentale pentru a decide cine și ce se poate conecta la o rețea. ISE verifică identitatea dispozitivelor și utilizatorilor înainte de a le acorda acces, aplică politici de securitate și se integrează adesea cu alte instrumente de securitate din cadrul unei organizații.
Când sistemul responsabil pentru verificarea identității poate fi el însuși ocolit, consecințele se propagă în exterior. Un atacator care învinge controalele de autentificare ale ISE ar putea potențial să se deplaseze lateral prin rețea, să ajungă la sisteme sensibile sau să exfiltreze date, totul în timp ce pare a fi un utilizator legitim și autentificat. Exact de aceea scorul perfect de severitate al acestei vulnerabilități nu este doar o curiozitate tehnică. Acesta reflectă un risc real și imediat pentru organizațiile care se bazează pe ISE pentru a ține utilizatorii neautorizați afară.
Cisco a confirmat că vulnerabilitatea este deja exploatată în mediul real, ceea ce crește considerabil mizele. Spre deosebire de vulnerabilitățile teoretice pe care cercetătorii le descoperă înaintea criminalilor, aceasta este folosită activ împotriva unor ținte reale chiar acum, oferind apărătorilor o fereastră îngustă și urgentă pentru a aplica remediile înainte ca mai multe rețele să fie compromise.
Un tipar de urmărit
Acesta nu este un incident izolat. Vulnerabilitatea din ISE vine pe urmele unui alt zero-day Cisco exploatat activ care afectează produsele de securitate a e-mailului ale companiei, ceea ce înseamnă că clienții Cisco au trebuit să răspundă la două vulnerabilități grave și exploatate într-un interval scurt de timp. Pentru echipele IT și de securitate deja suprasolicitate, zero-day-uri consecutive în produse enterprise utilizate pe scară largă înseamnă cicluri consecutive de patch-uri de urgență, evaluări de risc și revizuiri ale răspunsului la incidente.
Vizarea repetată a infrastructurii Cisco subliniază, de asemenea, o tendință mai amplă: atacatorii se concentrează din ce în ce mai mult pe echipamentele de rețea și sistemele de identitate care se află în centrul mediilor enterprise, nu doar pe endpoint-uri individuale. O singură vulnerabilitate într-un produs precum ISE poate afecta simultan mii de organizații, ceea ce face aceste vulnerabilități deosebit de atractive pentru actorii de amenințare sofisticați care caută impact maxim cu efort minim.
Ce înseamnă asta pentru tine
Dacă lucrezi în IT sau securitate într-o organizație care folosește Cisco ISE, aceasta nu este o vulnerabilitate care să fie lăsată în backlog-ul de patch-uri. Având în vedere scorul perfect de severitate și exploatarea activă confirmată, tratează acest lucru ca pe o remediere de nivel de urgență, nu ca pe o mentenanță de rutină. Consultă avizul Cisco pentru versiunile afectate, aplică patch-ul de îndată ce este disponibil pentru implementarea ta și verifică jurnalele pentru semne de activitate de autentificare suspectă care ar putea indica faptul că vulnerabilitatea a fost deja exploatată înainte de a aplica patch-ul.
Pentru utilizatorii obișnuiți și lucrătorii de la distanță, această poveste este o reamintire că securitatea rețelelor la care te conectezi, fie la muncă, la școală sau pe Wi-Fi public, depinde de o infrastructură pe care rareori o vezi sau la care te gândești. Deși nu poți aplica patch-uri la implementarea ISE a angajatorului tău, îți poți reduce propria expunere criptându-ți traficul și fiind precaut cu privire la rețelele în care ai încredere. Dacă lucrezi de pe un Mac și vrei să adaugi un nivel de protecție propriei conexiuni, ghidul nostru pentru configurarea unui VPN pe Mac parcurge opțiunile disponibile pentru tine.
Concluzii acționabile
- Organizațiile care rulează Cisco ISE ar trebui să prioritizeze imediat aplicarea patch-ului pentru această vulnerabilitate, având în vedere ratingul CVSS 10 perfect și exploatarea activă confirmată.
- Echipele IT ar trebui să verifice jurnalele de autentificare pentru anomalii care ar putea indica faptul că vulnerabilitatea a fost exploatată înainte de aplicarea patch-ului.
- Echipele de securitate ar trebui să ia în considerare faptul că Cisco a dezvăluit acum multiple zero-day-uri exploatate activ în succesiune rapidă, ceea ce justifică o revizuire mai amplă a infrastructurii Cisco expuse.
- Utilizatorii individuali nu pot aplica patch-uri sistemelor enterprise, dar consolidarea practicilor de securitate personală, inclusiv utilizarea unui VPN pe dispozitivele personale, adaugă un nivel de protecție indiferent de ceea ce se întâmplă la nivel de rețea.
Ritmul acestor dezvăluiri este un semnal clar că atacatorii caută activ slăbiciuni în sistemele de identitate și acces de care depind afacerile. Menținerea la curent cu avizele furnizorilor și aplicarea rapidă a patch-urilor rămâne una dintre cele mai simple și mai eficiente apărări disponibile.




