Cisco ISE İçin Kritik Uyarı: Güvenlik Açığı Gerçek Saldırılarda Kullanılıyor
Cisco, ağlara erişim politikalarını yöneten Identity Services Engine platformunda en yüksek önem derecesine sahip bir güvenlik açığının aktif saldırılarda kullanıldığını açıkladı. CVE-2026-76460 olarak takip edilen açık, saldırganların özel hazırlanmış API istekleri göndererek kimlik doğrulamasını aşmasına ve web tabanlı yönetim arayüzüne yetkisiz erişim sağlamasına yol açıyor. Cisco, açık için herhangi bir geçici çözüm bulunmadığını belirtirken yöneticilerden etkilenen sürümleri vakit kaybetmeden düzeltilmiş sürümlere yükseltmelerini istedi.
Cisco ISE Açığı Kimlik Doğrulama Kontrolünü Aşıyor
Cisco ISE üzerinde bulunan CVE-2026-76460, API uç noktasındaki yetersiz kimlik doğrulama kontrolünden kaynaklanıyor. Saldırganlar özel hazırlanmış bir istek göndererek normal kimlik doğrulama mekanizmasını atlayabiliyor. Başarılı saldırı, tehdit aktörünün etkilenen sistemin web yönetim arayüzüne yetkisiz şekilde ulaşmasına neden olabiliyor.
Cisco Identity Services Engine, kurumların kullanıcıları, uç noktaları ve ağ kaynaklarına erişen cihazları merkezi biçimde yönetmesine yardımcı oluyor. Platform, erişim politikalarının uygulanmasında kullanıldığı için güvenlik açığının etkisi yalnızca tek bir yönetim ekranıyla sınırlı kalmıyor. Cisco ISE’nin Zero Trust mimarilerinde erişim kararlarını destekleyen bir bileşen olarak kullanılması, açığın kurumsal ağlar açısından önemini artırıyor.
Cisco’nun Product Security Incident Response Team ekibi, CVE-2026-76460 için aktif istismar bilgisini doğruladı. Şirket, saldırıların gerçek sistemlerde sürdüğünü bildirirken müşterilere güvenlik güncellemesi içeren sürümlere geçmeleri çağrısında bulundu.
Cisco, açığı gidermek için ISE’nin farklı sürümlerine özel düzeltmeler yayımladı. ISE 3.1 kullanıcılarının Patch 12’ye, 3.2 kullanıcılarının Patch 11’e, 3.3 kullanıcılarının Patch 12’ye, 3.4 kullanıcılarının Patch 7’ye yükseltilmesi gerekiyor. ISE 3.5 kullanan sistemlerde ise Patch 4, açığı gideren ilk sürüm olarak belirtiliyor.
Cisco’nun yayımladığı düzeltmeler, farklı sürümlerde çalışan kurumların kendi ürün yaşam döngülerine göre hareket etmesini gerektiriyor. BT ekiplerinin yalnızca ana sürüm numarasını kontrol etmesi yeterli olmayacağı için kullanılan patch seviyesinin de doğrulanması gerekiyor. Yönetilen altyapılarda merkezi yazılım envanteri, güncellemenin uygulanıp uygulanmadığını belirlemek için kritik bir kontrol noktası oluşturuyor.
Cisco, CVE-2026-76460 için uygulanabilecek bir geçici çözüm bulunmadığını da bildiriyor. Bu nedenle güvenlik güncellemesinin uygulanması, şirketin saldırılara karşı önerdiği temel savunma adımı olarak öne çıkıyor.
Cisco güvenlik ekipleri, olası saldırı belirtilerini belirlemek için her ISE düğümündeki access.log dosyalarının incelenmesini öneriyor. Şüpheli kullanıcı adlarının bu kayıtlar üzerinden araştırılması, saldırganların sisteme erişip erişmediğini anlamak açısından ilk kontroller arasında yer alıyor.
Güvenlik ekiplerinin yalnızca ISE kayıtlarıyla sınırlı kalmaması gerekiyor. Güvenlik duvarı ile ağ günlüklerinde harici veya kötü amaçlı IP adreslerinden yapılan dosya indirme ve yükleme işlemlerinin incelenmesi de saldırı izlerinin belirlenmesine yardımcı olabiliyor. Saldırganlar root yetkisiyle komut çalıştırmayı başardıysa sistem üzerindeki bazı izleri sonradan silebildiği için farklı güvenlik kayıtlarının karşılaştırılması önem taşıyor.
Cisco, kötü amaçlı faaliyet şüphesi bulunan düğümlerin yeniden imajlanmasını ve sistemlerin güvenilir yedeklerden geri yüklenmesini güçlü biçimde tavsiye ediyor. Bu yaklaşım, yalnızca açığı kapatmak yerine saldırganın sistem üzerinde bıraktığı kalıcı değişikliklerin de ortadan kaldırılmasını hedefliyor.
Cisco, CVE-2026-76460 dışında ISE ve ISE-PIC ürünlerinde başka güvenlik açıkları için de güncellemeler yayımladı. Şirket, ikinci bir yüksek önem dereceli kimlik doğrulama atlatma açığını CVE-2026-76423 olarak takip ederken beş kritik güvenlik sorununu da aynı dönemde düzeltti.
Söz konusu diğer açıklar arasında CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 ve CVE-2026-20284 numaralı güvenlik sorunları bulunuyor. Cisco, bu açıkların CVE-2026-76460 gibi aktif saldırılarda kullanıldığına dair bir işaret bulunmadığını belirtiyor. Güvenlik ekipleri bu nedenle aktif istismar bilgisi bulunan açığı önceliklendirirken diğer güncellemeleri de kurumun yama yönetimi takvimine dahil etmek durumunda.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-76460’ı Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Federal kurumlara yönelik talimat kapsamında ilgili sistemlerin üç gün içinde güncellenmesi istendi. KEV kataloğunda yer alan açıklar, gerçek saldırılarda istismar edildiği bilinen güvenlik sorunlarının kurumların yama önceliklendirmesinde dikkate alınmasını amaçlıyor.
Cisco’nun geçmişi de ISE ürünlerinin saldırganların hedefinde olduğunu gösteriyor. Temmuz 2025’te CVE-2025-20337 numaralı başka bir Cisco ISE açığı, uzaktan kod çalıştırma saldırılarında kullanılmıştı. Saldırganlar söz konusu olayda meşru bir ISE bileşenini taklit eden “IdentityAuditAction” adlı özel bir web kabuğu yerleştirmişti.
CISA’nın son beş yılda Cisco ürünlerindeki 99 güvenlik açığını aktif saldırılarda kullanılan zafiyetler listesine eklemiş olması, ağ altyapısındaki yönetim bileşenlerinin yama takibinin neden ayrı bir öncelik taşıdığını gösteriyor. Bu açıkların yedisi fidye yazılımı saldırılarıyla ilişkilendirildi.
Kurumsal ağlarda Cisco ISE kullanan yöneticilerin öncelikle kurulu sürüm ile patch seviyesini belirlemesi gerekiyor. Güvenlik ekipleri güncelleme öncesinde sistem günlüklerini inceleyerek şüpheli erişim belirtilerini araştırmalı, saldırı şüphesi bulunan düğümlerde ise Cisco’nun önerdiği yeniden imajlama ve yedekten geri yükleme prosedürünü değerlendirmeli.
CVE-2026-76460’ın aktif olarak istismar edilmesi, kimlik doğrulama altyapılarında bulunan API uç noktalarının da klasik yönetim arayüzleri kadar yakından izlenmesi gerektiğini ortaya koyuyor. Özellikle Zero Trust mimarisi kullanan kuruluşların erişim politikalarını yöneten sistemlerdeki güvenlik açıklarını ağın geri kalanından bağımsız değerlendirmemesi gerekiyor.









