Przegląd bezpieczeństwa #21.09.2026: Cisco ISE, Cisco SEG, Orkes Conductor, jądro Linuksa i SolarWinds ARM

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Trzeci tydzień września przynosi kumulację groźnych podatności w kluczowych węzłach infrastruktury korporacyjnej i sieciowej. Największy pożar wywołało Cisco, publikując informacje o aktywnym wykorzystywaniu luki typu zero-day w serwerach tożsamości ISE (CVSS 10.0), a także krytycznym błędzie w bramach pocztowych SEG dającym natychmiastowy dostęp root przez spreparowaną wiadomość e-mail. Równolegle agencja CISA dopisała do rejestru KEV trzy podatności w jądrze Linuksa z potwierdzoną eksploatacją w naturze, a w sieci trwają masowe skanowania platform orkiestracji Orkes Conductor. Jeśli zarządzacie sieciami opartymi na rozwiązaniach Cisco lub utrzymujecie własne klastry serwerów, ten poniedziałek wymaga natychmiastowego przeglądu wystawionych usług.


1. Cisco Identity Services Engine: aktywny zero-day z pominięciem uwierzytelnienia (CVE-2026-76460)

Najbardziej niebezpiecznym incydentem minionego tygodnia jest luka typu zero-day w systemie Cisco Identity Services Engine (ISE). Błąd wynika z niewystarczającej kontroli uprawnień na poziomie punktów końcowych API serwera. Nieuwierzytelniony atakujący wysyłając odpowiednio spreparowane zapytanie HTTP do interfejsu API może w całości ominąć proces logowania i uzyskać nieautoryzowany dostęp do panelu zarządzania urządzeniem.

Podatność otrzymała maksymalną ocenę CVSS 10.0 i została dodana przez CISA do katalogu KEV w trybie pilnym, po tym jak potwierdzono jej wykorzystanie w atakach ukierunkowanych na sieci przedsiębiorstw. Ponieważ ISE stanowi serce kontroli dostępu do sieci (RADIUS/TACACS+, polityki 802.1X, segmentacja TrustSec), przejęcie tego serwera oznacza pełną utratę kontroli nad tożsamością w całej infrastrukturze. Cisco udostępniło poprawki oprogramowania. Dla tej podatności nie istnieją obejścia tymczasowe — jedynym środkiem zaradczym jest instalacja aktualizacji oraz ścisłe odcięcie portów administracyjnych ISE od otwartego Internetu i sieci ogólnodostępnych.

  • Identyfikator: CVE-2026-76460
  • Ocena bazowa: CVSS 10.0 (Krytyczna)
  • Status eksploatacji: Aktywna eksploatacja w naturze (CISA KEV)
  • Podatne systemy: Cisco Identity Services Engine (ISE) oraz ISE-PIC
  • Mitygacja: Instalacja aktualizacji Cisco ISE, ograniczenie dostępu do interfejsów API wyłącznie do zaufanych podsieci
  • Źródło: Biuletyn bezpieczeństwa Cisco PSIRT (cisco-sa-ISE-ABP-VNSW7Tn5)

2. Cisco Secure Email Gateway: wstrzyknięcie SQL w parserze poczty do roota (CVE-2026-76461)

Drugim krytycznym zagrożeniem ze stajni Cisco jest błąd w oprogramowaniu Cisco AsyncOS dla bram pocztowych Cisco Secure Email Gateway (dawniej IronPort / ESA). Problem leży w mechanizmie parsowania przychodzących wiadomości e-mail. Nieuwierzytelniony zdalny atakujący, przesyłając przez bramę specjalnie spreparowaną wiadomość zawierającą złośliwe ciągi SQL, może doprowadzić do wykonania zapytań bazodanowych, a w konsekwencji do uruchomienia dowolnych poleceń z uprawnieniami konta root w bazowym systemie operacyjnym.

Podatność oznaczona jako CVE-2026-76461 uzyskała ocenę CVSS 9.8 i również znalazła się w katalogu CISA KEV. Ponieważ brama pocztowa z definicji musi przyjmować ruch SMTP z zewnątrz, wektor ataku jest bezpośrednio dostępny dla każdego nadawcy w sieci. Cisco przygotowało poprawione wydania AsyncOS. Ze względu na brak obejść programowych, administratorzy powinni potraktować tę aktualizację priorytetowo.

  • Identyfikator: CVE-2026-76461
  • Ocena bazowa: CVSS 9.8 (Krytyczna)
  • Status eksploatacji: Potwierdzone ataki w sieci, wpis w CISA KEV
  • Podatne systemy: Cisco Secure Email Gateway z systemem AsyncOS
  • Mitygacja: Aktualizacja AsyncOS do załatanych wydań
  • Źródło: Biuletyn bezpieczeństwa Cisco PSIRT (cisco-sa-esa-inj-2bLVGmhX)

3. Orkes Conductor: masowo atakowane zdalne wykonanie kodu przed uwierzytelnieniem (CVE-2026-58138)

W minionym tygodniu gwałtownie wzrosła liczba ataków na platformę orkiestracji przepływów pracy Orkes Conductor (popularną implementację silnika Netflix Conductor). Luka CVE-2026-58138 wynika z nieprawidłowego zabezpieczenia wbudowanego ewaluatora wyrażeń (silniki skryptowe JavaScript i Python w zadaniach workflow). Nieuwierzytelniony użytkownik mający dostęp do portu API może zarejestrować lub wywołać definicję procesu ze złośliwym kodem, uzyskując pełne zdalne wykonanie poleceń w systemie hosta.

Zespół FortiGuard Labs wydał w tej sprawie dedykowany alert Outbreak Alert, wskazując na automatyczne skanery przeszukujące adresację chmurową w poszukiwaniu niezabezpieczonych instancji Conductora. Problem dotyczy wersji od 3.21.21 do 3.30.1. Twórcy opublikowali poprawkę w wydaniu 3.30.2. W przypadku braku możliwości natychmiastowej migracji kluczowe jest natychmiastowe odcięcie portów API Conductora od sieci publicznej za pomocą reguł firewall lub reverse proxy z uwierzytelnianiem.

  • Identyfikator: CVE-2026-58138
  • Ocena bazowa: CVSS 9.8 (Krytyczna)
  • Status eksploatacji: Masowe skanowanie i aktywna eksploatacja w środowiskach chmurowych
  • Podatne systemy: Orkes Conductor od wersji 3.21.21 do 3.30.1
  • Mitygacja: Aktualizacja do Orkes Conductor 3.30.2+, zablokowanie publicznego dostępu do API
  • Źródło: Biuletyn FortiGuard Labs Outbreak Alert

4. Jądro Linuksa: trzy podatności włączone do CISA KEV z potwierdzoną eksploatacją

Amerykańska agencja CISA dodała 18 września do katalogu KEV trzy błędy w jądrze Linuksa, nakazując ich pilne załatanie w infrastrukturze federalnej. Pierwsza z nich, CVE-2025-39682 (CVSS 9.8), dotyczy nieprawidłowej obsługi rekordów w kolejce odbiorczej TLS (rx_list). Druga, CVE-2025-39964 (CVSS 7.8), to wyścig wątków w interfejsie kryptograficznym gniazd af_alg, pozwalający na uszkodzenie pamięci. Trzecia, CVE-2026-53266 (CVSS 8.8), stanowi błąd zapisu poza zakresem bufora w module ebtables przy translacji adresów ARP (SNAT w mostkach sieciowych).

Wszystkie trzy luki są aktywnie wykorzystywane przez grupy ransomware i zaawansowane grupy szpiegowskie jako elementy łańcuchów podnoszenia uprawnień (LPE) po uzyskaniu wstępnego dostępu do systemów. W ostatnich dniach w sieci pojawiły się również publiczne kody dowodzące poprawności ataku (PoC). Główne dystrybucje (Debian, Ubuntu, Red Hat Enterprise Linux) udostępniły już zaktualizowane pakiety kernela w swoich oficjalnych repozytoriach.

  • Identyfikatory: CVE-2025-39682, CVE-2025-39964, CVE-2026-53266
  • Oceny bazowe: CVSS 9.8, 8.8, 7.8
  • Status eksploatacji: Potwierdzona aktywna eksploatacja, wpisy w CISA KEV z 18 września
  • Podatne systemy: Serwery Linux, kontenery i systemy wbudowane z niezapatched jądrem
  • Mitygacja: Aktualizacja pakietów jądra systemu (linux-image / kernel) i restart maszyn
  • Źródło: Komunikat CISA KEV oraz biuletyny dystrybucji Linuksa

5. SolarWinds Access Rights Manager: statyczny klucz i zdalne wykonanie kodu (CVE-2026-28326)

Firma SolarWinds opublikowała pilną łatkę dla oprogramowania Access Rights Manager (ARM), służącego do zarządzania uprawnieniami w środowiskach Active Directory. W oprogramowaniu wykryto zaszyty na stałe klucz kryptograficzny używany w komunikacji wewnętrznej. Nieuwierzytelniony napastnik znajdujący się w sieci lokalnej lub mający dostęp do portu usługi może wykorzystać ten klucz do przygotowania złośliwych danych i ich deserializacji, co prowadzi do uruchomienia dowolnego kodu na serwerze zarządzającym tożsamością.

Podatność oznaczono jako CVE-2026-28326 z oceną CVSS 8.8. Ze względu na newralgiczną rolę oprogramowania ARM w strukturze domenowej, przejęcie instancji pozwala na eskalację uprawnień do poziomu administratora domeny. SolarWinds wydało wersję 2026.3.1, która eliminuje statyczny klucz i zabezpiecza kanał komunikacji.

  • Identyfikator: CVE-2026-28326
  • Ocena bazowa: CVSS 8.8 (Wysoka)
  • Status eksploatacji: Opublikowana oficjalna poprawka, wysokie ryzyko nadużyć w sieciach korporacyjnych
  • Podatne systemy: SolarWinds Access Rights Manager przed wersją 2026.3.1
  • Mitygacja: Aktualizacja do SolarWinds ARM 2026.3.1
  • Źródło: Informacja o wydaniu SolarWinds Security Advisory

Co zrobić dziś

  1. Załatajcie lub odetnijcie Cisco ISE: Sprawdźcie, czy interfejsy administracyjne i API Cisco ISE nie są osiągalne z sieci gościnnych lub Internetu, a następnie zainstalujcie oficjalną łatkę usuwającą lukę zero-day CVE-2026-76460.
  2. Zaktualizujcie Cisco Secure Email Gateway: Z uwagi na to, że brama pocztowa przetwarza ruch z otwartej sieci, wdrożenie poprawki dla AsyncOS (CVE-2026-76461) powinno być priorytetem w porannym oknie serwisowym.
  3. Zabezpieczcie instalacje Orkes Conductor: Zaktualizujcie platformę do wydania 3.30.2+ i bezwzględnie upewnijcie się, że porty API silnika workflow nie są wystawione publicznie.
  4. Zainstalujcie świeże jądro na serwerach Linux: Wykonajcie standardową aktualizację pakietów jądra w dystrybucjach produkcyjnych i zaplanujcie restart maszyn, aby zamknąć luki z katalogu KEV.
  5. Zaktualizujcie SolarWinds ARM do 2026.3.1: Jeśli używacie Access Rights Managera do audytu Active Directory, zaktualizujcie serwer do najnowszego buildu.