Cisco ปล่อยอัปเดตความปลอดภัยแก้ช่องโหว่ระดับความรุนแรงสูงสุดบน Identity Services Engine ที่เปิดให้ผู้โจมตีจากระยะไกลข้าม authentication เข้าควบคุมอุปกรณ์ได้ พร้อมยืนยันว่ากำลังถูกใช้โจมตีจริงอยู่ในขณะนี้

Cisco ISE เป็นแพลตฟอร์มบริหารจัดการ policy แบบรวมศูนย์ที่ผู้ดูแลระบบใช้จัดการ endpoint ผู้ใช้งาน และสิทธิ์การเข้าถึงทรัพยากรบนเครือข่ายของอุปกรณ์ต่าง ๆ ซึ่งในหลายองค์กรถูกวางไว้เป็นกลไกบังคับใช้นโยบายตามแนวทาง Zero Trust ช่องโหว่ที่พบครั้งนี้คือ CVE-2026-76460 ส่งผลกระทบทั้ง Cisco ISE และ Cisco ISE Passive Identity Connector (ISE-PIC) โดยไม่ขึ้นกับรูปแบบการตั้งค่าของระบบ
ตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุของช่องโหว่มาจากการควบคุม authentication ที่ไม่เพียงพอบน API endpoint หนึ่ง ทำให้ผู้โจมตีสามารถส่ง request ที่ถูกดัดแปลงเข้าไปยัง API ดังกล่าวเพื่อเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาตด้วยการข้าม web-based management interface และทาง Product Security Incident Response Team (PSIRT) ของ Cisco ก็ได้ระบุว่าช่องโหว่นี้กำลังถูกใช้โจมตีจริงแล้ว พร้อมแนะนำอย่างยิ่งให้ผู้ใช้งานอัปเกรดไปยังเวอร์ชันที่แก้ไขแล้ว เนื่องจากช่องโหว่นี้ไม่มี workaround การอัปเดตจึงเป็นทางแก้เดียวที่ Cisco แนะนำ โดยมีรายละเอียดดังนี้
- Cisco ISE / ISE-PIC 3.1 ให้อัปเดตเป็น 3.1 Patch 12
- Cisco ISE / ISE-PIC 3.2 ให้อัปเดตเป็น 3.2 Patch 11
- Cisco ISE / ISE-PIC 3.3 ให้อัปเดตเป็น 3.3 Patch 12
- Cisco ISE / ISE-PIC 3.4 ให้อัปเดตเป็น 3.4 Patch 7
- Cisco ISE / ISE-PIC 3.5 ให้อัปเดตเป็น 3.5 Patch 4
นอกจากแพตช์แล้ว Cisco ยังเผยแพร่ชุด Indicator of Compromise (IoC) เพื่อให้ทีมความปลอดภัยตรวจสอบย้อนหลัง โดยแนะนำให้ไล่ดูไฟล์ access.log บน node ทุกตัวเพื่อหา username ที่น่าสงสัย และหากสงสัยว่ามีกิจกรรมที่เป็นอันตราย Cisco แนะนำอย่างหนักแน่นให้ re-image node นั้นแล้วกู้คืนจาก backup ขณะเดียวกันผู้ดูแลระบบควรตรวจสอบ log ของ firewall และ network ควบคู่กันไปด้วยเพื่อหาสัญญาณที่น่าสงสัย เช่น การดาวน์โหลดหรืออัปโหลดข้อมูลจากและไปยัง IP ภายนอกหรือ IP ที่เป็นอันตราย เนื่องจากเมื่อผู้โจมตีได้สิทธิ์รันคำสั่งระดับ root แล้ว ผู้โจมตีอาจลบหลักฐานการโจมตีบนตัวอุปกรณ์ทิ้งไปได้
ก่อนหน้านี้หนึ่งวัน Cisco เพิ่งออกแพตช์แก้ช่องโหว่ authentication bypass ระดับสูงสุดอีกหนึ่งรายการคือ CVE-2026-76423 พร้อมกับช่องโหว่ระดับ Critical อีก 5 รายการบน Cisco ISE และ ISE-PIC ซึ่งช่องโหว่ในกลุ่มนี้ยังไม่ถูกระบุว่ามีการโจมตีจริง ด้าน CISA ได้เพิ่ม CVE-2026-76460 เข้าไปในบัญชี Known Exploited Vulnerabilities (KEV) แล้วเมื่อวันที่ 16 กันยายน 2026 พร้อมสั่งให้หน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ระบบของตนให้เสร็จภายใน 3 วัน
อนึ่ง Cisco ISE เคยตกเป็นเป้าโจมตีลักษณะนี้มาแล้วเมื่อเดือนกรกฎาคม 2025 โดยกลุ่มผู้โจมตีอาศัยช่องโหว่ Zero-day ระดับสูงสุดอีกรายการหนึ่งคือ CVE-2025-20337 ในการโจมตีแบบ Remote Code Execution เพื่อวาง web shell ที่พัฒนาขึ้นเองชื่อ IdentityAuditAction ซึ่งปลอมตัวเป็น component ปกติของ ISE ทั้งนี้ในช่วง 5 ปีที่ผ่านมา CISA ระบุว่ามีช่องโหว่บนผลิตภัณฑ์ของ Cisco ถึง 99 รายการที่ถูกใช้โจมตีจริง และในจำนวนนี้มี 7 รายการที่ถูกนำไปใช้ในการโจมตีด้วย ransomware
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย









