Cisco vá khẩn cấp lỗ hổng zero-day trên ISE đang bị khai thác tích cực

Công nghệ17 tháng 9, 2026·4 phút đọc

Cisco vừa phát hành bản vá khẩn cấp cho lỗ hổng bỏ qua xác thực nghiêm trọng trên Identity Services Engine (ISE), được đánh giá mức 10/10 theo thang điểm CVSS và đang bị khai thác ngoài thực tế. Kẻ tấn công từ xa, không cần xác thực, có thể lợi dụng lỗ hổng để vượt qua giao diện quản trị và chiếm quyền kiểm soát thiết bị.

Cisco vá khẩn cấp lỗ hổng zero-day trên ISE đang bị khai thác tích cực

Cisco vừa tung ra bản vá khẩn cấp cho một lỗ hổng bảo mật nghiêm trọng trên nền tảng Identity Services Engine (ISE) — hệ thống quản lý danh tính và kiểm soát truy cập mạng được nhiều doanh nghiệp và tổ chức lớn sử dụng. Điều đáng lo ngại là lỗ hổng này đã bị khai thác ngoài thực tế như một zero-day trước khi bản vá được công bố.

Minh họa bảo mật mạngMinh họa bảo mật mạng

Lỗ hổng nghiêm trọng mức tối đa

Lỗ hổng được theo dõi với mã CVE-2026-76460, có điểm CVSS 10/10 — mức cao nhất trong thang đánh giá mức độ nghiêm trọng. Vấn đề nằm ở một điểm cuối API (API endpoint) của thiết bị, nơi không áp dụng đủ các biện pháp kiểm soát xác thực cần thiết.

Điều này cho phép kẻ tấn công gửi các yêu cầu được tạo đặc biệt (crafted requests) đến API và vượt qua giao diện quản trị web để truy cập trái phép vào thiết bị bị ảnh hưởng. Đáng chú ý, cả Cisco ISE lẫn ISE Passive Identity Connector (ISE-PIC) đều bị ảnh hưởng, bất kể cấu hình thiết bị ra sao.

Hiện chưa có biện pháp vòng tránh (workaround) chính thức. Tuy nhiên, Cisco khuyến nghị sử dụng danh sách kiểm soát truy cập hạ tầng (iACL) để giới hạn lưu lượng truy cập đến thiết bị bị ảnh hưởng, qua đó ngăn chặn khả năng khai thác từ xa.

Hướng dẫn nâng cấp và khắc phục

Để xử lý lỗ hổng, khách hàng cần nâng cấp lên các phiên bản ISE hoặc ISE-PIC sau:

  • ISE / ISE-PIC 3.5 Patch 4
  • ISE / ISE-PIC 3.4 Patch 7
  • ISE / ISE-PIC 3.3 Patch 12
  • ISE / ISE-PIC 3.2 Patch 11
  • ISE / ISE-PIC 3.1 Patch 12

"Nhóm ứng phó sự cố bảo mật sản phẩm của Cisco (PSIRT) đã nhận thức được việc lỗ hổng này đang bị khai thác tích cực. Cisco đặc biệt khuyến nghị khách hàng nâng cấp lên phiên bản phần mềm đã được vá để khắc phục lỗ hổng này." — Trích khuyến cáo từ Cisco.

Cisco chưa công bố thông tin về danh tính của các nhóm đứng sau các cuộc tấn công. Trên thực tế, cả tội phạm mạng lẫn các nhóm tấn công được nhà nước hậu thuẫn đều thường xuyên nhắm vào các lỗ hổng trong sản phẩm của hãng này.

Cách săn tìm dấu hiệu xâm nhập

Để phát hiện nguy cơ bị xâm phạm, các tổ chức nên rà soát tệp 'access.log' để tìm những tên người dùng đáng ngờ. Với các triển khai phân tán, cần kiểm tra log của từng nút (node) trong hệ thống.

"Sự xuất hiện của bất kỳ mục nào trong kết quả đầu ra đều có thể là dấu hiệu của hoạt động độc hại. Cần thực hiện việc này trên mọi nút trong triển khai. Nếu nghi ngờ có hoạt động độc hại, chúng tôi đặc biệt khuyến nghị cài đặt lại (re-image) các nút bị ảnh hưởng và khôi phục từ bản sao lưu cấu hình nếu cần." — Cisco cho biết.

Cảnh báo an ninh mạngCảnh báo an ninh mạng

Đặc biệt, Cisco cảnh báo rằng việc khai thác thành công CVE-2026-76460 có thể cho phép kẻ tấn công thực thi lệnh với quyền root, từ đó che giấu hoặc xóa các dấu hiệu xâm phạm (IoCs). Điều này khiến việc phát hiện muộn trở nên nguy hiểm hơn nhiều.

Do đó, các quản trị viên nên đối chiếu chéo log mạng và log tường lửa bên ngoài thiết bị bị ảnh hưởng để phát hiện các dấu hiệu xâm phạm tiềm ẩn, bao gồm cả những hoạt động tải lên/tải xuống bất thường.

CISA yêu cầu vá trong vòng 3 ngày

Cùng ngày, Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) đã bổ sung lỗ hổng zero-day này vào danh mục Lỗ hổng bị khai thác đã biết (KEV), đồng thời yêu cầu các cơ quan liên bang vá lỗ hổng trong vòng 3 ngày, theo quy định của BOD 26-04.

Đối với các doanh nghiệp và tổ chức tại Việt Nam đang vận hành hệ thống Cisco ISE để quản lý truy cập mạng, đây là lời nhắc nhở cấp bách về việc rà soát ngay phiên bản đang sử dụng và lên kế hoạch nâng cấp. Việc giám sát log, phân tách hạ tầng và áp dụng nguyên tắc đặc quyền tối thiểu cũng là những biện pháp phòng thủ quan trọng trong bối cảnh các cuộc tấn công nhắm vào hạ tầng mạng ngày càng gia tăng.

Hệ thống tường lửa CiscoHệ thống tường lửa Cisco

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗