CVE 2026 76460, Cisco ISE और ISE PIC की सक्रिय रूप से शोषित CVSS 10.0 खामी है। एक तैयार API अनुरोध बिना क्रेडेंशियल या यूज़र इंटरैक्शन के प्रमाणीकरण बायपास और रूट स्तरीय कमांड निष्पादन तक पहुंचा सकता है। CISA ने इसे 16 सितंबर 2026 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा। अमेरिकी संघीय नागरिक एजेंसिय...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is the significance of Cisco’s actively exploited maximum-severity zero-day CVE-2026-76460 in Cisco Identity Services Engine (ISE) and. Article summary: CVE-2026-76460 is an emergency, internet-facing identity-infrastructure compromise risk: an unauthenticated remote attacker can send a crafted request to a vulnerable ISE/ISE-PIC API endpoint, bypass authentication, and . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
CVE-2026-76460 इसलिए बेहद गंभीर है क्योंकि यह नेटवर्क की पहचान और एक्सेस-कंट्रोल अवसंरचना को निशाना बनाती है और इसका शोषण पहले से सक्रिय रूप से हो रहा है। यह खामी Cisco Identity Services Engine (ISE) और ISE Passive Identity Connector (ISE-PIC) में है। इसके जरिए कोई दूरस्थ, बिना प्रमाणीकरण वाला हमलावर प्रभावित API एंडपॉइंट पर विशेष रूप से तैयार अनुरोध भेजकर प्रमाणीकरण को बायपास कर सकता है। Cisco से संबंधित रिपोर्टिंग के अनुसार, सफल शोषण प्रभावित डिवाइस पर रूट-स्तरीय कमांड निष्पादन तक पहुंच दे सकता है। 1
3
48
इस भेद्यता का CVSS स्कोर 10.0 है, जो अधिकतम है। यह ISE और ISE-PIC को डिवाइस कॉन्फ़िगरेशन की परवाह किए बिना प्रभावित करती है। शोषण के लिए वैध क्रेडेंशियल या किसी उपयोगकर्ता की कार्रवाई की जरूरत नहीं होती: हमलावर प्रभावित API एंडपॉइंट को तैयार अनुरोध भेजकर वेब-आधारित मैनेजमेंट इंटरफेस के प्रमाणीकरण नियंत्रण को बायपास कर सकता है। 1
3
40
Cisco ने 16 सितंबर 2026 को सक्रिय शोषण की जानकारी सार्वजनिक की। उसी दिन अमेरिकी साइबर सुरक्षा एजेंसी CISA ने CVE-2026-76460 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा और अमेरिकी संघीय नागरिक एजेंसियों के लिए 19 सितंबर तक समाधान लागू करने की समयसीमा तय की। 1
9
15
इस मूल भेद्यता को खत्म करने वाला कोई वर्कअराउंड नहीं है। समर्थित रिलीज़ के लिए Cisco का फिक्स्ड सॉफ़्टवेयर इंस्टॉल करना ही समाधान है। 2
16
ISE नेटवर्क पहचान और एक्सेस-कंट्रोल प्लेटफॉर्म है; इसलिए इसका समझौता किसी उच्च-मूल्य नियंत्रण बिंदु को जोखिम में डाल सकता है। तत्काल तकनीकी समस्या API प्रमाणीकरण की विफलता है: अपर्याप्त प्रमाणीकरण नियंत्रण, तैयार अनुरोध के जरिए अपेक्षित एक्सेस जांच को बायपास करने देता है। 1
40
CVE-2026-76460 का रिपोर्ट किया गया प्रभाव केवल मैनेजमेंट इंटरफेस देखने तक सीमित नहीं है। एक बिना प्रमाणीकरण वाला हमलावर रूट-स्तरीय कमांड निष्पादन पा सकता है, अर्थात प्रभावित एप्लायंस या वर्चुअल नोड पर नियंत्रण हासिल कर सकता है। 3
48
इसलिए जिन संगठनों के सिस्टम प्रभावित हैं, उनके लिए यह संभावित इन्सिडेंट-रिस्पॉन्स घटना है—खासकर तब, जब ISE मैनेजमेंट या API इंटरफेस अविश्वसनीय नेटवर्क या व्यापक रूप से पहुंच योग्य आंतरिक सेगमेंट से उपलब्ध हों। सार्वजनिक रिपोर्टिंग सक्रिय शोषण की पुष्टि करती है, लेकिन वह हमलावरों की पहचान, पीड़ितों की संख्या, एक्सप्लॉइट टूलिंग, पहले शोषण की तारीख या समझौते के बाद की पुष्टि-शुदा गतिविधियों का विवरण नहीं देती। 1
15
Cisco के पहले फिक्स्ड रिलीज़ ये हैं:
| रिलीज़ ब्रांच | पहला फिक्स्ड रिलीज़ |
|---|---|
| ISE / ISE-PIC 3.1 | 3.1 Patch 12 |
| ISE / ISE-PIC 3.2 | 3.2 Patch 11 |
| ISE / ISE-PIC 3.3 | 3.3 Patch 12 |
| ISE / ISE-PIC 3.4 | 3.4 Patch 7 |
| ISE / ISE-PIC 3.5 | 3.5 Patch 4 |
जो संगठन ISE 3.0 चला रहे हैं, उन्हें समर्थित रिलीज़ पर माइग्रेट करने की योजना तुरंत बनानी चाहिए। रिलीज़ 3.0 का सॉफ़्टवेयर मेंटेनेंस समाप्त हो चुका है और इसे यह फिक्स नहीं मिलेगा। माइग्रेशन के दौरान प्रशासनिक और API एक्सपोज़र को सीमित करना जोखिम कम कर सकता है, लेकिन यह फिक्स्ड, समर्थित संस्करण पर जाने का विकल्प नहीं है। 2
16
48
ISE और ISE-PIC डिप्लॉयमेंट की सूची बनाएं, जिसमें एडमिनिस्ट्रेशन, पॉलिसी-सर्विस, मॉनिटरिंग और पैसिव-आइडेंटिटी नोड शामिल हों। इंस्टॉल किया गया रिलीज़ और पैच स्तर जांचें, फिर समर्थित सिस्टम को लागू पहले फिक्स्ड रिलीज़ या उसके बाद के संस्करण तक अपग्रेड करें। 3
13
जहां संचालन की दृष्टि से संभव हो, पैच या रीबिल्ड से पहले संबंधित लॉग, सिस्टम और नेटवर्क की स्थिति, कॉन्फ़िगरेशन जानकारी तथा वेंडर-समर्थित सपोर्ट बंडल इकट्ठा करें। CISA की KEV एंट्री एजेंसियों को वेंडर रेमेडिएशन गाइडेंस के साथ उसके फॉरेंसिक-ट्रायेज निर्देशों का पालन करने को कहती है। 1
ISE एप्लिकेशन और प्रशासनिक ऑडिट रिकॉर्ड में अनपेक्षित API गतिविधि, ऑथेंटिकेशन इवेंट, एडमिनिस्ट्रेटर बदलाव, पॉलिसी बदलाव, सर्टिफिकेट बदलाव, कॉन्फ़िगरेशन एक्सपोर्ट और रिपॉजिटरी संशोधन देखें। इन्हें फायरवॉल, VPN, रिवर्स-प्रॉक्सी या लोड-बैलेंसर, DNS, EDR और नेटवर्क-फ्लो टेलीमेट्री से मिलाएं—विशेषकर ISE मैनेजमेंट इंटरफेस तक कनेक्शन या असामान्य आउटबाउंड गतिविधि के लिए।
पैचिंग से पहले की अवधि से वर्तमान तक जांच करें। केवल वेब इंटरफेस का सामान्य दिखना यह साबित करने के लिए पर्याप्त नहीं है कि सिस्टम तक कभी पहुंच नहीं हुई, खासकर तब जब रिपोर्ट किया गया प्रभाव रूट-स्तरीय निष्पादन हो। 3
48
पैचिंग कमजोर प्रवेश बिंदु बंद करती है; लेकिन इससे यह सिद्ध नहीं होता कि पहले से समझौता किया गया होस्ट साफ है। जिस नोड पर शोषण के सबूत, अस्पष्ट रूट-स्तरीय बदलाव, संदिग्ध प्रोसेस, फाइल या नेटवर्क कनेक्शन, बदला हुआ ट्रस्ट मैटेरियल या ऐसे कॉन्फ़िगरेशन बदलाव हों जिनकी व्याख्या न हो सके, उसे सिर्फ पैच करने के बजाय रीबिल्ड करें।
केवल उस बैकअप से रिस्टोर करें जिसकी पुष्टि संदिग्ध समझौते की अवधि से पहले की हो। नोड को दोबारा नेटवर्क से जोड़ने से पहले फिक्स्ड रिलीज़ लागू करें और उन क्रेडेंशियल या सीक्रेट को रोटेट करें जो प्रभावित नोड पर संग्रहीत थे या वहां से पहुंच योग्य थे। इसमें ISE एडमिनिस्ट्रेटिव खाते, API और रिपॉजिटरी क्रेडेंशियल, तथा संभावित रूप से उजागर सर्टिफिकेट या की शामिल हो सकते हैं।
CVE-2026-76460, उसी सप्ताह Cisco द्वारा सार्वजनिक किया गया दूसरा सक्रिय रूप से शोषित ज़ीरो-डे था। दूसरा दोष, CVE-2026-76461, Cisco Secure Email Gateway के लिए Cisco AsyncOS ईमेल-पार्सिंग में CVSS 9.8 की SQL-injection भेद्यता है। कोई दूरस्थ, बिना प्रमाणीकरण वाला हमलावर प्रभावित गेटवे के जरिए दुर्भावनापूर्ण SQL स्टेटमेंट वाला तैयार ईमेल भेज सकता है, जिसके परिणामस्वरूप रूट-स्तरीय कमांड निष्पादन संभव है। 33
44
दोनों भेद्यताओं के एंट्री पॉइंट अलग हैं:
दोनों ही मामलों में सक्रिय शोषण की सूचना है, वे दूर से पहुंच योग्य हैं और पूर्व प्रमाणीकरण के बिना रूट-स्तरीय नियंत्रण तक ले जा सकते हैं; इसीलिए दोनों को अत्यंत प्राथमिकता से संभालना चाहिए। 15
33
44
उपलब्ध साक्ष्य CVE-2026-76461 के लिए Cisco Secure Email Gateway को सीधे प्रभावित उत्पाद के रूप में पुष्टि करते हैं। कुछ रिपोर्ट व्यापक Cisco ईमेल-उत्पाद एडवाइजरी में Cisco Secure Email and Web Manager का भी उल्लेख करती हैं, लेकिन पैच योजना हर तैनात उत्पाद के लिए Cisco की उत्पाद-विशिष्ट एडवाइजरी और रिलीज़ गाइडेंस पर आधारित होनी चाहिए। 33
41
सक्रिय शोषण और तकनीकी गंभीरता की पुष्टि हो चुकी है, लेकिन कई परिचालन विवरण सार्वजनिक रूप से अज्ञात हैं। Cisco की सार्वजनिक जानकारी और समकालीन रिपोर्टिंग यह नहीं बताती कि हमलों के पीछे कौन है, कितने संगठन प्रभावित हुए, शोषण कब शुरू हुआ, किन टूल्स का इस्तेमाल हुआ या हमलावरों ने पहुंच मिलने के बाद क्या किया। 1
15
डिस्क्लोजर के बाद स्कैनिंग की रिपोर्टों को रेमेडिएशन तेज करने के एक अतिरिक्त कारण के रूप में देखना चाहिए, लेकिन उपलब्ध साक्ष्य स्कैनिंग की मात्रा का विश्वसनीय अनुमान या किसी विशिष्ट हमलावर को जिम्मेदार ठहराने का समर्थन नहीं करते। निष्कर्ष स्पष्ट है: पहचान अवसंरचना में अधिकतम-गंभीरता वाली, बिना वर्कअराउंड की और सक्रिय रूप से शोषित ऑथेंटिकेशन-बायपास खामी को तुरंत पैच किया जाना चाहिए; और जहां एक्सपोज़र या संदिग्ध गतिविधि से समझौता संभव लगता हो, वहां जांच भी जरूरी है। 1
3
48
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
CVE 2026 76460, Cisco ISE और ISE PIC की सक्रिय रूप से शोषित CVSS 10.0 खामी है। एक तैयार API अनुरोध बिना क्रेडेंशियल या यूज़र इंटरैक्शन के प्रमाणीकरण बायपास और रूट स्तरीय कमांड निष्पादन तक पहुंचा सकता है।
CVE 2026 76460, Cisco ISE और ISE PIC की सक्रिय रूप से शोषित CVSS 10.0 खामी है। एक तैयार API अनुरोध बिना क्रेडेंशियल या यूज़र इंटरैक्शन के प्रमाणीकरण बायपास और रूट स्तरीय कमांड निष्पादन तक पहुंचा सकता है। CISA ने इसे 16 सितंबर 2026 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा। अमेरिकी संघीय नागरिक एजेंसियों के लिए सुधार की समयसीमा 19 सितंबर थी।
समर्थित ISE नोड्स को तुरंत पैच करें; संदिग्ध नोड्स को केवल पैचिंग कार्य नहीं, बल्कि इन्सिडेंट रिस्पॉन्स मामला मानें—साक्ष्य सुरक्षित रखें, लॉग जांचें और संभावित रूप से समझौता किए गए सिस्टम फिर से बनाएं।