Cisco: jedna ranjivost otvara mrežu na izvol'te, druga izvršava naredbe iz mejla
Cisco je u razmaku od dva dana objavio dve ranjivosti u svojim uređajima, obe se već koriste u napadima i za sada nema zaobilaznog rešenja. Prva je dobila najvišu moguću ocenu, 10 od 10, i nosi oznaku CVE-2026-76460. Pogađa Identity Services Engine koji u velikim mrežama upravlja pristupom i pravima korisnika. Prostije rečeno, ima ulogu portira sa spiskom zaposlenih. Napadaču je dovoljno da pošalje specifičan zahtev na programski interfejs čime otvara vrata bez pardona, sa najvišim mogućim ovlašćenjima. Odatle može da menja pravila pristupa, izvlači korisnička imena i lozinke, briše zapise o svojim aktivnostima i preskoči u svaki segment mreže kojim taj sistem upravlja. Portir ima sve ključeve, napadač sebe stavlja na spisak kao vlasnika firme. Drugi propust, CVE-2026-76461, nosi ocenu 9.8 i pogađa Cisco Secure Email Gateway, uređaj koji pregleda svu dolaznu poštu pre nego što je isporuči zaposlenima. Napad započinje slanjem mejla u kojem su naredbe za kontrolu baze podataka. Gateway ih pri čitanju izvršava i predaje komandu nad operativnim sistemom, opet sa najvišim ovlašćenjima. Jednostavnije rečeno, službenik otvara pismo, čita sadržaj i otključava sva vrata na zgradi pošte. Upozorenje za problem sa mejl zaštitom izdato je 14. septembra, a američka CISA je državnim agencijama naložila da zakrpe propust u roku od tri dana. Ispravke postoje za sve pogođene verzije, a Cisco za prvi slučaj savetuje i proveru zapisa, jer napad ostavlja tragove u dnevniku pristupa.
Oba sistema imaju ulogu zaštitnika mreže. Jedan upravlja pristupom i pravima, drugi sadržajem el. pošte. Na perimetru su mreže, večita su meta i trenutno imaju dve otvorene rane kojima treba hitno zašivanje. Kod nas ovakve uređaje drže telekom operateri, banke, veće kompanije i državne ustanove, a po pravilu ih održava integrator; po rokovima američke CISA-e već smo u zaostatku. Ako imate oba ova uređaja u mreži, krpljenje ne može da čeka sledeći ciklus, mora da se završava danas.
- Ažuriraj Identity Services Engine na ispravljene verzije: 3.1 zakrpa 12, 3.2 zakrpa 11, 3.3 zakrpa 12, 3.4 zakrpa 7 i 3.5 zakrpa 4, uključujući i ISE-PIC
- Proveri pristupni dnevnik komandom show logging application ise-kong/access.log | include dummyuser
- Ažuriraj Secure Email Gateway na AsyncOS 15.5.5-014, 16.0.4-302 ili 16.5.0-780
- Pregledaj dnevnike el. pošte na neobične SQL obrasce, posebno COPY ... TO PROGRAM, i proveri odlazne veze sa uređaja
- Upravljačke interfejse oba uređaja zatvori na posebnu mrežu i skloni ih sa interneta, jer zaobilaznog rešenja za propuste nema