Ännu en Cisco Zero-Day, ännu en panikartad insats

Cisco-administratörer hann knappt hämta andan innan de ställdes inför ännu en akut situation denna månad. Bara dagar efter att en separat aktivt utnyttjad sårbarhet i Ciscos Secure Email Gateway-produkt hade fått team att skynda sig att lappa, har företaget avslöjat en ny zero-day, denna gång i sin Identity Services Engine (ISE), och den kommer med den högsta möjliga allvarlighetsgraden en sårbarhet kan få: en perfekt CVSS-poäng på 10,0.

En CVSS-poäng på 10 innebär att bristen uppfyller alla kriterier som gör en sårbarhet farlig. Den är fjärrutnyttjbar, kräver inga särskilda privilegier eller användarinteraktion och kan leda till fullständig kompromettering av det drabbade systemet. I detta fall är bristen en autentiseringsbypass, vilket innebär att angripare som utnyttjar den potentiellt kan hoppa över inloggningskrav helt och få åtkomst till system som ISE är tänkt att skydda.

Varför en autentiseringsbypass i ISE är en stor sak

Cisco Identity Services Engine är ingen nischad produkt. Det är en plattform för nätverksåtkomstkontroll som används av företag, universitet, sjukhus och statliga myndigheter för att avgöra vem och vad som får ansluta till ett nätverk. ISE kontrollerar identiteten på enheter och användare innan de beviljas åtkomst, upprätthåller säkerhetspolicyer och integreras ofta med andra säkerhetsverktyg i en organisation.

När systemet som ansvarar för att verifiera identitet självt kan kringgås, sprider sig konsekvenserna utåt. En angripare som besegrar ISE:s autentiseringskontroller kan potentiellt röra sig lateralt genom ett nätverk, nå känsliga system eller exfiltrera data, allt medan de framstår som en legitim, autentiserad användare. Det är just därför denna bristens perfekta allvarlighetsgrad inte bara är en teknisk kuriositet. Den återspeglar en verklig och omedelbar risk för de organisationer som förlitar sig på ISE för att hålla obehöriga användare ute.

Cisco har bekräftat att sårbarheten redan utnyttjas i verkligheten, vilket höjer insatserna avsevärt. Till skillnad från teoretiska buggar som forskare upptäcker innan kriminella gör det, används denna aktivt mot verkliga mål just nu, vilket ger försvarare ett snävt och brådskande fönster för att applicera åtgärder innan fler nätverk komprometteras.

Ett mönster värt att uppmärksamma

Detta är ingen isolerad händelse. ISE-bristen kommer tätt inpå ännu en aktivt utnyttjad Cisco zero-day som påverkar företagets e-postsäkerhetsprodukter, vilket innebär att Ciscos kunder har behövt hantera två allvarliga, utnyttjade sårbarheter inom en kort tidsperiod. För IT- och säkerhetsteam som redan är hårt belastade innebär zero-days tätt inpå varandra i brett utplacerade företagsprodukter på varandra följande akuta lappcykler, riskbedömningar och incidenthanteringsgenomgångar.

Den upprepade riktade inriktningen mot Ciscos infrastruktur understryker också en bredare trend: angripare fokuserar alltmer på nätverksutrustning och identitetssystem som sitter i centrum av företagsmiljöer, snarare än bara enskilda slutpunkter. En enda brist i en produkt som ISE kan påverka tusentals organisationer samtidigt, vilket gör dessa sårbarheter särskilt attraktiva för sofistikerade hotaktörer som söker maximal effekt med minimal ansträngning.

Vad detta innebär för dig

Om du arbetar inom IT eller säkerhet på en organisation som använder Cisco ISE är detta ingen sårbarhet att lämna i lappkön. Med tanke på den perfekta allvarlighetsgraden och bekräftad aktiv exploatering, behandla detta som en åtgärd på akutnivå snarare än rutinmässigt underhåll. Granska Ciscos rådgivning för de drabbade versionerna, applicera lappen så snart den är tillgänglig för din distribution och kontrollera loggar för tecken på misstänkt autentiseringsaktivitet som kan tyda på att bristen redan utnyttjats innan du lappade.

För vardagliga användare och distansarbetare är denna historia en påminnelse om att säkerheten i de nätverk du ansluter till, oavsett om det är på jobbet, i skolan eller på offentligt Wi-Fi, beror på infrastruktur du sällan ser eller tänker på. Även om du inte kan lappa din arbetsgivares ISE-distribution själv, kan du minska din egen exponering genom att kryptera din trafik och vara försiktig med vilka nätverk du litar på. Om du arbetar från en Mac och vill lägga till ett skyddslager för din egen anslutning, går vår guide för att sätta upp en VPN på Mac igenom de alternativ som finns tillgängliga för dig.

Åtgärder att ta med sig

  • Organisationer som kör Cisco ISE bör prioritera att lappa denna sårbarhet omedelbart med tanke på dess perfekta CVSS 10-betyg och bekräftade aktiva exploatering.
  • IT-team bör granska autentiseringsloggar för avvikelser som kan tyda på att bristen utnyttjats före lappning.
  • Säkerhetsteam bör ta hänsyn till att Cisco nu har avslöjat flera aktivt utnyttjade zero-days i tät följd, vilket motiverar en bredare granskning av exponerad Cisco-infrastruktur.
  • Enskilda användare kan inte lappa företagssystem, men att förstärka personliga säkerhetsrutiner, inklusive att använda en VPN på personliga enheter, lägger till ett skyddslager oavsett vad som händer på nätverksnivå.

Takten i dessa avslöjanden är en tydlig signal om att angripare aktivt letar efter svagheter i de identitets- och åtkomstsystem som företag är beroende av. Att hålla sig uppdaterad om leverantörsrådgivningar och snabbt applicera lappar förblir ett av de enklaste och mest effektiva försvar som finns.