Cisco Identity Services Engine, השרת שמחליט מי מורשה להתחבר לרשת הארגונית, מכיל חולשה שמאפשרת לעקוף את שלב ההזדהות מול אחד מממשקי ה-API שלו. תוקף מרוחק שאינו מזוהה כלל מגיע דרכה אל ניהול המכשיר. הציון הוא 10 מתוך 10, הגבוה ביותר שאפשר לקבל, והחולשה כבר מנוצלת בשטח.
מה החולשה?
לשרת יש ממשק תכנותי, API, שדרכו מערכות אחרות שולחות לו בקשות ניהול. אחת מכתובות השירות של אותו ממשק, endpoint בלשון המקצוע, אינה בודקת מספיק טוב מי שלח את הבקשה שהגיעה אליה. תוקף בונה בקשה בצורה מסוימת, שולח אותה לאותה כתובת, והשרת מטפל בה כאילו היא הגיעה ממישהו שכבר עבר הזדהות.
ההבדל בין זה לבין פריצת סיסמה חשוב, כי הוא משנה את מה שאפשר לעשות בתגובה. כאן לא נשברת שום סיסמה ולא נדרשת רשימת פרטי אימות. מנגנון ההזדהות פשוט אינו מופעל בנתיב הזה, ולכן הוא גם אינו יודע לדווח שמישהו חלף על פניו. סיסמאות חזקות יותר לא היו עוזרות, וגם החלפה שלהן אחרי המקרה אינה סוגרת את הפתח.
מה שמקבל התוקף בסוף אינו רק גישה לאותו ממשק בודד. לפי תיאור החולשה הוא מגיע אל ניהול המכשיר עצמו, אותו ממשק ניהול מבוסס-דפדפן שההזדהות מולו נועדה בדיוק לחסום אותו. שרת ISE מחזיק את ההחלטות על מי נכנס לרשת ולאן, וזו הסיבה שציון החומרה כאן הוא המרבי.
מי מושפע?
Cisco Identity Services Engine, שמוכר בקיצור ISE, אינו מוצר שמישהו מתקין בבית. הוא יושב בארגונים שמנהלים רשת פנימית עם מאות ואלפי מכשירים, והוא זה שמכריע בכל חיבור אם המכשיר שמנסה להתחבר רשאי לכך ואל אילו חלקים ברשת מותר לו להגיע. בישראל מדובר בארגונים בינוניים וגדולים בלבד, לא בגולש הביתי.
הבעיה בבירור החשיפה כאן היא שרשומת ה-NVD אינה מציינת אילו גרסאות מושפעות ואף אינה מפרטת את הדגמים. לכן הבדיקה חייבת להיעשות מול הודעת האבטחה של Cisco עצמה, שמזוהה כ-cisco-sa-ISE-ABP-VNSW7Tn5 ומקושרת במידע הטכני שבתחתית העמוד. אל תסיקו מהיעדר רשימת גרסאות ברשומה שהמערכת שלכם מחוץ לתמונה.
האם מנוצלת בפועל?
כן. ב-16 בספטמבר 2026 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בפועל. מועד התיקון שנקבע באותה הוספה לגופים הפדרליים בארצות הברית הוא 19 בספטמבר 2026, שלושה ימים אחרי שהיא נכנסה לרשימה.
ארגון ישראלי אינו כפוף להנחיה האמריקאית, אבל לוח הזמנים שנקבע בה הוא האינדיקציה הזמינה הטובה ביותר לדחיפות שמייחסים לחולשה. שלושה ימים זה מעט מאוד.
מה עושים?
הצעד הראשון הוא לברר אם ISE רץ אצלכם ובאיזו גרסה. אם כן, הודעת האבטחה של Cisco היא המקום שבו מופיעה טבלת הגרסאות המתוקנות. עדכנו לפי הטבלה הזאת ולא לפי הערכה.
עד שהעדכון מותקן, צמצמו את מי שיכול בכלל להגיע לשרת. ממשק הניהול וממשקי ה-API של ISE אינם אמורים להיות נגישים מהאינטרנט, ובוודאי לא כשקיימת חולשה שמאפשרת לעקוף את ההזדהות מולם. הגבילו אותם לרשת ניהול פנימית ולכתובות מוגדרות מראש.
ולבסוף, עברו על היומנים אחורה. חולשה שמנוצלת בשטח מחייבת גם בדיקה של מה שכבר קרה ולא רק סגירה של מה שעוד יכול לקרות: חפשו פניות ל-API ופעולות ניהול שאינכם יכולים לשייך למשתמש מוכר או למערכת מוכרת.