Se amministri Cisco Identity Services Engine, CVE-2026-76460 va corretta installando una release con patch: Cisco conferma sfruttamento attivo e non indica workaround. La vulnerabilità riguarda un endpoint API di Cisco ISE e può permettere a un attaccante remoto non autenticato di aggirare l’autenticazione dell’interfaccia di gestione web.
| Release Cisco ISE / ISE-PIC | Prima release corretta |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |

Cosa permette CVE-2026-76460
Nell’advisory ufficiale, Cisco descrive CVE-2026-76460 come una vulnerabilità di autenticazione in un’API di Identity Services Engine. Un attaccante remoto non autenticato può inviare una richiesta appositamente costruita all’endpoint interessato e ottenere accesso non autorizzato al dispositivo bypassando l’interfaccia di gestione web.
Cisco assegna alla falla un punteggio CVSS base di 10.0 e dichiara di essere a conoscenza di sfruttamento attivo. Non è quindi una vulnerabilità da lasciare in attesa di una normale finestra di manutenzione se il sistema è esposto e rientra nelle versioni interessate.
1. Verifica subito la versione di Cisco ISE
Prima di qualsiasi intervento identifica la release effettivamente in uso e confrontala con la tabella delle versioni corrette pubblicata da Cisco. Le release 3.1, 3.2, 3.3, 3.4 e 3.5 richiedono rispettivamente almeno Patch 12, Patch 11, Patch 12, Patch 7 e Patch 4.
Cisco segnala inoltre che ISE 3.0 ha raggiunto la fine della manutenzione software e raccomanda la migrazione a una release supportata che includa la correzione.
2. Non cercare un workaround: Cisco non ne indica
Per CVE-2026-76460 Cisco indica esplicitamente che non sono disponibili workaround. Ridurre l’esposizione dell’interfaccia di gestione resta una buona pratica difensiva, ma non sostituisce l’aggiornamento alla release corretta.
Evita quindi di considerare ACL, VPN o segmentazione come una correzione definitiva della vulnerabilità. Possono ridurre la superficie di attacco, ma il prodotto resta vulnerabile finché non viene aggiornato.

3. Pianifica l’upgrade alla prima release corretta
Usa la documentazione di upgrade di Cisco ISE e scegli almeno la prima patch indicata per il ramo installato. Prima dell’aggiornamento verifica backup, compatibilità della distribuzione, dipendenze e procedura di rollback previste per il tuo ambiente.
Se gestisci più appliance, inventaria prima le versioni per evitare che un nodo non aggiornato resti esposto. Dopo l’upgrade controlla che tutti i nodi risultino sulla release prevista e che i servizi di autenticazione funzionino normalmente.
4. Se sospetti una compromissione
Poiché Cisco conferma sfruttamento attivo, un sistema vulnerabile esposto non va considerato automaticamente sicuro dopo la sola installazione della patch. Se esistono segnali anomali, conserva i log, verifica accessi e modifiche amministrative inattese e segui le procedure di incident response dell’organizzazione.
Per altri aggiornamenti Cisco recenti consulta anche la guida su Cisco Secure Email Gateway e CVE-2026-76461 e l’analisi su Cisco FMC e CVE-2026-20079. Sono vulnerabilità diverse: non applicare versioni o mitigazioni di un prodotto all’altro.
Cosa evitare
- Non rimandare la patch confidando in un workaround che Cisco non fornisce.
- Non esporre inutilmente l’interfaccia di gestione a reti non fidate.
- Non installare patch destinate a un ramo diverso senza verificare la matrice Cisco.
- Non considerare la sola segmentazione una correzione definitiva.
- Non cancellare log utili se sospetti attività anomala.
Verifica finale
Il gate minimo è semplice: ogni nodo Cisco ISE deve risultare su una release corretta indicata dall’advisory e l’ambiente va controllato per eventuali segnali di compromissione pregressa. Per questa CVE la priorità è l’aggiornamento, perché Cisco conferma attacchi reali e non pubblica workaround.