Cisco ISE’de CVSS 10.0 kritik zafiyet: CVE-2026-76460 aktif istismarda, CISA KEV

Engine (ISE) ve Cisco ISE Passive Identity Connector (ISE-PIC)
ürünlerinde bir API uç noktasındaki kimlik doğrulama denetimi eksikliği,
CVSSv3.1 taban puanı azami değer 10.0 olarak listelenen kritik
zafiyet CVE-2026-76460 için Cisco eylül 2026’da acil güvenlik
güncellemeleri yayımladı. Cisco Product Security Incident Response Team;
zafiyetin vahşi doğada aktif istismar edildiğini teyit etti. ABD Siber
Güvenlik ve Altyapı Güvenliği Ajansı CISA; zafiyeti 16 Eylül 2026
tarihinde Bilinen İstismar Edilen Zafiyetler kataloğuna ekledi ve federal
sivil kurumlara 19 Eylül 2026 tarihine kadar yama uygulama
yükümlülüğü getirdi. Uzaktaki bir saldırgan; kimlik doğrulaması
gerektirmeden yönetim arayüzünün kimlik doğrulama katmanını atlatabilmekte;
zincir kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanmaktadır. Etkilenen sürüm aralığı ISE 3.0-3.5’tir. Düzeltilmiş
sürümler: ISE 3.5 Patch 4, ISE 3.4 Patch 7, ISE 3.3 Patch 12,
ISE 3.2 Patch 11 ve ISE 3.1 Patch 12. Pratik bir geçici çözüm
bulunmamaktadır.
Gelişme
Kurumsal ağ erişim kontrolünün merkezinde yer alan Cisco Identity
Services Engine (ISE) ve Cisco ISE Passive Identity Connector (ISE-PIC)
ürünlerinde bir API uç noktasındaki kimlik doğrulama denetimi eksikliği
üzerine ortaya çıkan kritik zafiyet CVE-2026-76460 için Cisco;
eylül 2026’da acil güvenlik güncellemelerini yayımladı. Cisco Product
Security Incident Response Team (PSIRT); duyurusunda zafiyetin vahşi
doğada aktif istismar edildiğini teyit etti.
Zafiyetin CVSSv3.1 taban puanı azami değer olan 10.0 olarak
listelenmiştir. Uzaktaki bir saldırgan; kimlik doğrulaması gerektirmeden
özel biçimde hazırlanmış bir API isteğini hedef cihaza göndererek yönetim
arayüzünün kimlik doğrulama katmanını atlatabilmektedir. Kimlik
doğrulama atlatıldıktan sonra zincir; işletim sistemi katmanında kök
(root) seviyesinde komut yürütmeye kadar tırmanabilmektedir.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA; zafiyeti
16 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
(Known Exploited Vulnerabilities, KEV) kataloğuna ekledi ve federal
sivil kurumlara 19 Eylül 2026 tarihine kadar yama uygulama
yükümlülüğü getirdi. Cisco’nun bülteninde; zafiyet için pratik bir
geçici çözüm bulunmadığı, iACL (infrastructure access control list) ile
yönetim arayüzüne erişimi sınırlamanın uzaktan istismarı azaltmakla
birlikte yamanın yerini tutmadığı belirtildi.
Kim açıkladı, ne zaman?
- Cisco Product Security Incident Response Team (PSIRT); Cisco
Identity Services Engine için cisco-sa-ISE-ABP-VNSW7Tn5 güvenlik
danışma belgesini eylül 2026 içinde yayımladı ve düzeltilmiş sürüm
zincirini duyurdu. - Cisco; CVE-2026-76460 kapsamındaki zafiyetin vahşi doğada aktif
istismar edildiğini müşterilerine teyit ettiğini yayımladığı bültenle
bildirdi. - ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA; zafiyeti
16 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
kataloğuna ekledi ve federal sivil kurumlar için 19 Eylül 2026
son tarihi belirledi. - Bağımsız güvenlik yayınları (SecurityWeek, BleepingComputer, The
Register, Help Net Security, SOC Prime, gbhackers.com); zafiyetin
teknik özetini, aktif istismar durumunu ve etkilenen sürüm aralıklarını
16-17 Eylül 2026 tarihlerinden itibaren raporlamaya başladı.
Teknik anlamı
Cisco’nun bülteni; zafiyetin bir API uç noktasında kimlik doğrulama
denetimlerinin yetersiz uygulanmasından kaynaklandığını belirtmektedir.
Bir API uç noktası; ürünün yönetim ya da entegrasyon işlevleri için
dışarıdan HTTP çağrılarıyla ulaşılabilen sunucu tarafı adres kümesidir.
Cisco ISE; kablolu, kablosuz ve VPN kimlik doğrulama, RADIUS ve TACACS+
akışları, cihaz duruş denetimi (posture), TrustSec segmentasyon,
politika yönetimi ve dizin entegrasyonu işlevlerini bir merkezi konsol
üzerinden yürütmektedir; bu işlevlerin bir bölümü API üzerinden
kullanılmaktadır.
Saldırgan; özel biçimde hazırlanmış bir HTTP isteğini savunmasız
API uç noktasına göndererek yönetim arayüzünün kimlik doğrulama
katmanını atlatabilmektedir. Kimlik doğrulama atlatıldıktan sonra zincir;
kök (root) seviyesinde işletim sistemi erişimine kadar tırmanabilmektedir.
Bu; hem donanım tabanlı Cisco ISE appliance kurulumları hem de sanal
(VM) ve bulut tabanlı ISE dağıtımları için geçerlidir.
Zafiyetin uzaktan tetiklenebilmesi, kimlik doğrulama gerektirmemesi
ve NAC platformunun kurumsal ağın kimlik ve erişim omurgasında yer
alıyor olması; saldırı yüzeyini olağanüstü geniş tutmaktadır. Envanter
Medya; savunma ve güvenlik yayıncılığı ilkeleri gereği tetikleyici HTTP
isteği örüntüsü, istismar kodu veya sistem aşma adımı
paylaşmamaktadır. Bu içerikte teknik ayrıntılar; üretici ve resmî kaynak
referanslarıyla sınırlandırılmıştır.
Etkilenen ve düzeltilmiş sürümler
| Ürün / kol | Etkilenen durum | Düzeltilmiş sürüm |
|---|---|---|
| Cisco ISE 3.5 | 3.5 Patch 4 öncesi tüm yama seviyeleri | 3.5 Patch 4 ve üstü |
| Cisco ISE 3.4 | 3.4 Patch 7 öncesi tüm yama seviyeleri | 3.4 Patch 7 ve üstü |
| Cisco ISE 3.3 | 3.3 Patch 12 öncesi tüm yama seviyeleri | 3.3 Patch 12 ve üstü |
| Cisco ISE 3.2 | 3.2 Patch 11 öncesi tüm yama seviyeleri | 3.2 Patch 11 ve üstü |
| Cisco ISE 3.1 | 3.1 Patch 12 öncesi tüm yama seviyeleri | 3.1 Patch 12 ve üstü |
| Cisco ISE 3.0 ve öncesi | Destek yaşam döngüsü sonu; Cisco güncelleme akışına dahil değil | Destekli sürüme geçiş önerilmektedir |
| Cisco ISE Passive Identity Connector (ISE-PIC) | Aynı kod tabanı; 3.1-3.5 aralığındaki tüm ISE-PIC kurulumları | Yukarıdaki karşılık gelen ISE yama seviyesine paralel |
Zafiyet için pratik bir geçici çözüm (workaround) bulunmamaktadır.
Cisco’nun bülteninde; iACL (infrastructure access control list) ile
yönetim arayüzüne erişimi sınırlamanın uzaktan istismarı engellediği,
ancak bu tedbirin yamanın yerini tutmadığı, envanterin yamalı sürüme
geçirilmesinin zorunlu olduğu belirtilmektedir. Sanal makine (VM) ve
bulut kurulumları da aynı kod tabanını çalıştırdığından benzer risk
altındadır ve aynı yama seviyeleri geçerlidir.
Neden bu kadar önemli?
- CVSS 10.0 azami puan: Zafiyet; CVSSv3.1 taban puanı olarak
azami değer olan 10.0’ı almıştır. Bu; etki, saldırı vektörü, ayrıcalık
gereksinimi ve kullanıcı etkileşimi metriklerinin tamamının en yüksek
seviyede birleştiği anlamına gelmektedir. - Aktif istismar teyidi: Cisco PSIRT; zafiyetin vahşi doğada
aktif istismar edildiğini yayımlanma anında teyit etti. CISA’nın
16 Eylül 2026 KEV eklemesi bu değerlendirmeyi resmî düzeyde doğruladı. - Kimlik doğrulama gerektirmiyor: Saldırganın geçerli hesap
bilgisine sahip olmasına gerek yoktur. Yönetim arayüzüne ağdan
ulaşabilmek yeterlidir. - Kök seviyesinde uzlaşma: Zincirin işletim sistemi katmanında
kök (root) düzeyine ulaşabilmesi; ISE’nin barındırdığı kimlik
doğrulama akışları, dizin entegrasyonları, sertifika ve politika
altyapısı üzerinde tam kontrol demektir. - NAC omurgası konumu: Cisco ISE; kurumun kablolu, kablosuz
ve VPN erişim kontrolünün merkezindedir. Buradaki bir uzlaşma; iç ağın
kimlik ve segmentasyon katmanının tümüne etki eder. Saldırgan,
Zero Trust
ve TrustSec politikalarını manipüle edebilir; RADIUS/TACACS+ akışlarını
gözleyebilir; iç ağa geçiş için kalıcı bir dayanak elde edebilir. - Geçici çözüm yok: Cisco’nun bülteninde zafiyet için pratik
bir workaround bulunmadığı belirtilmiştir. Bu; yamayı erteleme
seçeneği bırakmamaktadır. - Federal takvim: CISA’nın belirlediği 19 Eylül 2026 son
tarihi; zafiyetin ciddiyet düzeyinin ne kadar hızlı yükseldiğini
göstermektedir. KEV eklemesi ile son tarih arasındaki üç günlük
pencere; federal siber güvenlik uygulamasında olağandışı derecede
kısadır.
Türkiye açısından önemi
Cisco ISE; Türkiye’de kamu bilgi işlem merkezleri, bankacılık ve
finans kuruluşları, telekom şirketleri, sağlık kuruluşları, savunma
sanayii tedarikçileri, üniversiteler, enerji işletmecileri ve büyük
ölçekli özel sektör kurumlarının kurumsal ağlarında yaygın biçimde
konuşlandırılmaktadır. Ürün; 802.1X kablolu ve kablosuz kimlik
doğrulama, konuk erişimi, cihaz duruş denetimi (posture), TrustSec
segmentasyon, RADIUS ve TACACS+ akışları, VPN erişim kontrolü ve
dizin entegrasyonu işlevlerinin merkezinde yer almaktadır.
CISA’nın 16 Eylül 2026 KEV eklemesi; ABD federal sivil kurumları
bağlar ve Türkiye’deki kurumlar için hukuki bir bağlayıcılığı yoktur.
Ancak yamanın önemi teknik temellidir ve Cisco ISE kullanan tüm
coğrafyaları ilgilendirmektedir. Uluslararası pratikte KEV kataloğundaki
durum; kurumsal risk yönetim çerçevelerinde “hemen” olarak
yorumlanmaktadır.
Bu kapsamda kurumların; ISE sürüm envanterini hızla çıkararak yamalı
sürüme (ISE 3.5 Patch 4 ya da destekli koldaki ilgili yama seviyesi)
geçmesi, ISE yönetim arayüzünün internete kapalı tutulması, iACL
uygulamasıyla erişimin sıkılaştırılması, yama süresi boyunca artırılmış
gözlem uygulaması, cihazlarda tanımlı yönetici parolaları ve API
belirteçlerinin yama sonrası yenilenmesi önerilmektedir.
7545 sayılı Kanun bağlamı
7545
sayılı Siber Güvenlik Kanunu; tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına bildirilmesini zorunlu kılmakta ve
yükümlülüğe uymayanlar için idari yaptırım öngörmektedir. CVE-2026-76460
kapsamında Cisco ISE üzerinde uzlaşma şüphesi yaşayan kurumların:
- iç SOME‘nin
olay yönetimi süreçlerini işletmesi, - Başkanlık ve
USOM bildirim
adımlarını uygulaması, - etkilenen cihazlarda yama sonrası oturum yenileme, yönetici parolaları
ve API belirteçlerinin sıfırlanması, RADIUS/TACACS+ paylaşılan sırlarının
döndürülmesi, sertifika altyapısının yeniden değerlendirilmesi adımlarını
tamamlaması, - tedarikçi ve iş ortağı kanalıyla dağıtılan Cisco ISE fiziksel
appliance ve sanal makine kurulumları için de üretici bültenini takip
etmesi
gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki
durum; uluslararası pratikte “hemen” olarak yorumlanmakta ve
Türkiye’de de kurumun risk yönetim çerçevesine göre benzer bir tutum
benimsenebilmektedir.
Kurumların yürütmesi gereken kontrol listesi
- Envanter: Kurumsal ağda konuşlandırılmış tüm Cisco ISE
(fiziksel appliance, sanal makine ve bulut) ve Cisco ISE-PIC
kurulumları listelenmeli; her düğümün çalıştırdığı ISE ana sürümü ve
yama seviyesi hızla tespit edilmelidir. - Yama: Cisco PSIRT güvenlik danışma belgesi
cisco-sa-ISE-ABP-VNSW7Tn5 esas alınarak koldan bağımsız olarak
düzeltilmiş yama seviyesine (3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12,
3.2 Patch 11, 3.1 Patch 12) geçilmelidir. Cisco ISE 3.0 ve öncesi
destek yaşam döngüsü dışındadır; bu kurulumlar için destekli bir kola
göç planlanmalıdır. - Yönetim yüzeyi: ISE yönetim arayüzü zorunlu değilse
internete kapatılmalı; erişim
Zero Trust
ilkeleriyle sınırlandırılmalıdır. Cisco’nun bülteninde önerildiği gibi
iACL (infrastructure access control list) uygulanmalıdır; ancak bu
yamanın yerini tutmaz, tamamlayıcıdır. - Kimlik bilgileri: Yama sonrası ürün üzerinde tanımlı
yönetici parolaları, API belirteçleri, RADIUS/TACACS+ paylaşılan
sırları, LDAP ve Active Directory entegrasyon hesapları, dâhili servis
hesapları sıfırlanmalı; kimlik bilgilerinin dışa sızma ihtimaline
karşı bağlı sistemlerde de kontrol uygulanmalıdır. Sertifika altyapısı
(PKI) kompromise varsayımıyla yeniden değerlendirilmelidir. - Tespit: EDR
ve XDR araçlarında;
ISE düğümlerinden iç ağa doğru olağan dışı bağlantı denemeleri, ISE
üzerinden gelen anormal komut ve kontrol trafiği, yeni yönetici hesabı
oluşturma, politika değişimi, TrustSec etiketleme değişimi ve RADIUS
akışlarındaki anormallikler için tehdit avı kuralları çalıştırılmalıdır. - Yapılandırma bütünlüğü: Yama sonrası politikalar, kimlik
doğrulama profilleri, konuk portalları, cihaz duruş kuralları, TrustSec
matrisi ve bağlı üçüncü taraf entegrasyonları yedekten karşılaştırılmalı;
beklenmedik değişiklik olup olmadığı denetlenmelidir. - Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
kapsamında bildirim akışı işletilmelidir.
Bundan sonra ne olacak?
- CISA’nın 16 Eylül 2026 KEV eklemesi; federal sivil kurumları
bağlar ve 19 Eylül 2026 son tarihi sonunda takip ve yaptırım
adımları başlar. Türkiye dahil diğer coğrafyalar için yamanın teknik
önemi devam etmektedir. - Zafiyet için istismar detaylarının kamuya açık kanallara sızma
ihtimali; yaması gecikmiş kurulumların risk düzeyini her gün
artırmaktadır. Kavram kanıtı (PoC) niteliğindeki kodların araştırma
topluluğunda dolaşmaya başlaması ihtimal dahilindedir. - Cisco ürünlerinde geçmişte ortaya çıkan uzaktan istismar edilebilir
zafiyetler; zaman içinde birden fazla tehdit grubu tarafından ilk
erişim aracı olarak kullanılmıştır. Cisco ISE’nin NAC omurgasındaki
konumu; bu haberdeki zafiyetin de benzer biçimde uzun soluklu bir
kampanyaya girme ihtimalini güçlendirmektedir. - Bu haber; eylül 2026’da Cisco kaynaklı ikinci büyük aktif istismar
olayı olarak dikkat çekmektedir. Bir hafta önce
Cisco
Secure Email Gateway ürününde CVE-2026-76461 kapsamında benzer bir
KEV eklemesi yapılmıştı. - Envanter Medya; olayın Türkiye’de kurumsal ölçekte bir etki
üretmesi, resmî güvenlik bildirimi ya da sektörel açıklama
yayımlanması hâlinde bu sayfayı güncelleyecektir.
Sıkça sorulan sorular
CVE-2026-76460 nedir?
Neden acil bir gelişme?
Hangi Cisco ISE sürümlerine geçmek gerekiyor?
Zafiyet nasıl tetikleniyor?
Türkiye’de hangi kurumları ilgilendiriyor?
Envanter Medya bu haberi nereden aldı?
Kaynaklar ve doğrulama notu
- Cisco Security Advisory — cisco-sa-ISE-ABP-VNSW7Tn5; Cisco Identity Services Engine Insufficient Authentication Vulnerability (CVE-2026-76460); etkilenen ve düzeltilmiş sürüm listesi, aktif istismar teyidi.
- CISA — Known Exploited Vulnerabilities Catalog eki (16 Eylül 2026), CVE-2026-76460 Cisco Identity Services Engine Incorrect Use of Privileged APIs.
- SecurityWeek — Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-Day; teknik özet ve federal yama takvimi.
- BleepingComputer — Cisco warns of max severity ISE zero-day exploited in attacks; etkilenen sürümler ve aktif istismar notu.
- The Register — Cisco drops another exploited zero-day, this time a perfect 10; CVSS 10.0 değerlendirmesi.
- Help Net Security — Unauthenticated attackers are bypassing Cisco ISE’s management interface (CVE-2026-76460); teknik analiz.
- SOC Prime — CVE-2026-76460: Cisco ISE Zero-Day Exploited; tehdit istihbaratı özeti.
- gbhackers.com — Hackers Exploit Critical Cisco ISE Flaw to Bypass Authentication and Gain Root Access; kök yükseltme zinciri.
Zafiyet kimliği, teknik açıklama ve düzeltilmiş sürüm listesi Cisco PSIRT güvenlik danışma belgesinden (cisco-sa-ISE-ABP-VNSW7Tn5) alınmıştır. CISA KEV eki ve federal 19 Eylül 2026 yama takvimi ajansın kendi duyurusuna dayanmaktadır. Aktif istismar notu Cisco’nun müşterilere yaptığı duyuruya ve bağımsız güvenlik yayınlarının teknik analizlerine dayanmaktadır. CVSSv3.1 taban puanı kamuya açık zafiyet takip kayıtlarına göre 10.0 olarak listelenmiştir. Envanter Medya bu içerikte tetikleyici HTTP isteği örüntüsü, istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 18 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

