Cisco publicerade den 16 september 2026 en säkerhetsuppdatering som fick många drifttekniker att avbryta helgplaneringen. Bolaget avslöjade nio sårbarheter i Identity Services Engine (ISE) samma dag, och den värsta av dem, CVE-2026-76460, fick maxpoängen 10,0 på CVSS-skalan. Bara två dagar tidigare hade en annan kritisk brist, CVE-2026-76461 i Cisco Secure Email Gateway, redan börjat utnyttjas aktivt i verkliga attacker. Amerikanska cybersäkerhetsmyndigheten CISA lade båda i sin lista över känt utnyttjade sårbarheter (KEV) inom loppet av några dygn, med federala myndigheter satta att patcha inom tre dagar.

För säkerhetsansvariga i Sverige och övriga Norden är kombinationen obehaglig. ISE är den plattform många stora organisationer använder för att styra vem som får ansluta till nätverket, och Secure Email Gateway sitter ofta som första försvarslinje mot skadlig post. När båda får kritiska, aktivt utnyttjade brister samma vecka blir frågan inte om man ska agera, utan hur snabbt man hinner.

CVE-2026-76460: autentiseringen i Cisco ISE går att kringgå helt

Kärnan i den allvarligaste Cisco ISE-sårbarheten sitter i ett API. Enligt Ciscos egen säkerhetsbulletin cisco-sa-ISE-ABP-VNSW7Tn5 beror felet på otillräcklig autentiseringskontroll av en API-ändpunkt, klassificerat som CWE-648 (felaktig användning av privilegierade API:er). En obehörig angripare som skickar en särskilt utformad förfrågan kan kringgå inloggningen till det webbaserade hanteringsgränssnittet helt, utan lösenord eller giltig session.

Sårbarheten drabbar Cisco ISE och ISE Passive Identity Connector (ISE-PIC) i version 3.0 till 3.5, och Cisco skriver uttryckligen att det gäller oavsett hur enheten är konfigurerad. Det innebär att en standardinstallation är lika exponerad som en hårdhänt anpassad uppsättning. Cisco har inte publicerat någon fungerande tillfällig lösning (workaround) som helt eliminerar risken, vilket är ovanligt för en brist av den här digniteten. Det enda som rekommenderas i väntan på patchning är att begränsa åtkomsten till hanteringsgränssnittet med infrastruktur-ACL:er (iACL) som stänger ute all trafik utom betrodda administratörsnät.

Cisco har redan släppt fixar: ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 och 3.5 Patch 4 innehåller samtliga korrigeringen. Bolagets egen säkerhetsgrupp PSIRT bekräftar att man är medveten om aktivt utnyttjande av CVE-2026-76460 redan vid publiceringstillfället, vilket är en viktig detalj: det här är inte en teoretisk risk som väntar på att bli intressant för angripare, utan en brist som redan används.

CVE-2026-76461: SQL-injektion i e-postgatewayen ger root-åtkomst

Två dygn innan ISE-bristen offentliggjordes hade Cisco redan gått ut med en varning om Secure Email Gateway. CVE-2026-76461 sitter i AsyncOS, mjukvaran som driver Ciscos e-postsäkerhetsapplianser, och orsakas av otillräcklig validering av meddelandeinnehåll innan det används i en databasfråga. Resultatet är en klassisk SQL-injektion, men med ett ovanligt allvarligt slutmål: fjärrkörning av kod med root-behörighet på själva gatewayen.

Det som gör CVE-2026-76461 särskilt obehaglig är angreppsvägen. En angripare behöver inte ens ha nätverksåtkomst till appliancen, det räcker att skicka ett skadligt utformat e-postmeddelande som passerar genom e-postparsningslogiken. Cisco klassar sårbarheten som kritisk och har bekräftat aktivt utnyttjande i verkliga attacker redan innan patchen publicerades, vilket gör den till en så kallad zero-day. Bolaget har däremot inte offentliggjort ett exakt CVSS-nummer i sina officiella kanaler, endast severity-nivån “critical”, så den siffran bör inte tas för given förrän Cisco själva bekräftar den.

Drabbade versioner är AsyncOS för Secure Email Gateway 15.5 och tidigare, samt 16.0 och 16.5. Cisco har gett ut uppdaterade AsyncOS-versioner som stänger hålet, och rekommendationen är entydig: uppgradera omedelbart, oavsett om man sett tecken på intrång eller inte.

Nio sårbarheter samma dag, inte bara en

Det som fått flest säkerhetsforskare att höja på ögonbrynen är inte enskilda CVE-numret utan volymen. Cisco offentliggjorde totalt nio sårbarheter i Identity Services Engine samma dag som CVE-2026-76460 släpptes, flera av dem med kritisk allvarlighetsgrad. Att en enda produktlinje samlar på sig nio nya brister vid ett tillfälle pekar mot systematiska granskningsproblem i kodbasen snarare än ett isolerat misstag. För en plattform som ISE, vilken i praktiken agerar grindvakt för nätverksåtkomst i tusentals företag, är den typen av mönster oroande på ett sätt som en enstaka bugg inte är.

Ingen av de granskade källorna namnger en specifik hotaktör eller grupp bakom exploateringen av vare sig CVE-2026-76460 eller CVE-2026-76461. Cisco och CISA talar om “aktiv exploatering” och “obehöriga angripare”, men utan attribution till känd APT-grupp eller ransomware-gäng. Det markerar en tydlig gräns för vad som faktiskt är känt just nu, snarare än att ge utrymme för spekulation.

CISA:s KEV-katalog och de extremt snäva tidsfristerna

Known Exploited Vulnerabilities-katalogen (KEV) fungerar som ett slags nationellt varningssystem: en sårbarhet hamnar bara där när det finns bevis för att den faktiskt utnyttjas, inte bara teoretisk risk. CVE-2026-76461 lades till i KEV den 14 september 2026, med federal åtgärdsdeadline satt till den 17 september. CVE-2026-76460 följde tätt efter, tillagd den 16 september med deadline den 19 september, alltså bara tre dagar senare, kopplat till CISA:s bindande operativa direktiv BOD 26-04.

Tre dagars deadline är kort även för amerikanska federala myndigheters mått, som annars ofta får två till tre veckor på sig för KEV-listade brister. Den korta tidsramen speglar hur allvarligt CISA bedömer risken: en obehörig autentiseringsbypass mot en central identitetsplattform, utan tillgänglig fullständig lösning förutom patchning, anses för farlig att lämna öppen ens en vecka. Meritalk rapporterade att direktivet ger federala myndigheter i praktiken ett par arbetsdagar på sig att antingen patcha eller koppla bort exponerade system helt.

KEV-katalogen gäller formellt bara amerikanska federala myndigheter (FCEB), men den fungerar i praktiken som facit för hela branschen. Svenska myndigheter under NIS2 och privata organisationer som vill hålla jämna steg med bästa praxis brukar följa samma prioritering, eftersom en KEV-notering är en stark signal om att ett fönster för utnyttjande redan är öppet. CERT-SE bekräftade i sitt nyhetsflöde att flera leverantörer släppte sina månatliga säkerhetsuppdateringar under samma period i september.

Vilka produkter och versioner påverkas

Nedan sammanfattas de två huvudsårbarheterna sida vid sida. Observera att CVSS-poängen för CVE-2026-76461 inte har publicerats officiellt av Cisco, till skillnad från CVE-2026-76460 som är tydligt satt till maxvärdet.

EgenskapCVE-2026-76460 (Cisco ISE)CVE-2026-76461 (Secure Email Gateway)
ProduktCisco ISE och ISE-PICCisco Secure Email Gateway (AsyncOS)
CVSS-poäng10,0 (kritisk)Ej officiellt publicerad, klassad “kritisk”
Typ av bristAutentiseringsbypass via API (CWE-648)SQL-injektion i e-postparsning, root-RCE
Drabbade versionerISE 3.0–3.5, oavsett konfigurationAsyncOS 15.5 och tidigare, 16.0, 16.5
Tillfällig lösningIngen fullständig, endast iACL-begränsningIngen angiven, patch krävs
Tillagd i CISA KEV16 september 202614 september 2026
Federal deadline19 september 202617 september 2026
Aktivt utnyttjadJa, bekräftat av Cisco PSIRTJa, bekräftat av Cisco PSIRT

Så fungerar attacken tekniskt

Utan att publicera fungerande angreppskod går det att förklara mekaniken bakom CVE-2026-76460 relativt enkelt. ISE exponerar ett REST-API för administrativa funktioner. Normalt kräver anrop mot detta API en giltig session eller ett API-nyckelpar. Bristen ligger i att ett specifikt ändpunkt saknar den kontrollen, vilket gör att en förfrågan formad på rätt sätt behandlas som om den redan vore autentiserad. En teknisk analys från säkerhetsbolaget Rescana beskriver det som att hela hanteringsgränssnittet i praktiken blir tillgängligt utan inloggning, vilket i sin tur öppnar för att skapa administrativa konton, ändra policyer för nätverksåtkomst eller extrahera konfigurationsdata.

För CVE-2026-76461 är kedjan annorlunda men minst lika allvarlig. E-postgatewayen parsar inkommande meddelanden och lagrar metadata i en intern databas. När fältvärden i ett meddelande inte saneras korrekt innan de sätts in i en SQL-fråga kan en angripare smyga in databaskommandon i själva e-postinnehållet. Eftersom processen som kör frågan har root-behörighet på appliancen leder en lyckad injektion direkt till fullständig systemkontroll, inte bara läckt data.

# Administrativ kontroll: verifiera patchnivå på Cisco ISE
show application version ise
# Jämför utskriven patch-nivå mot Ciscos lista:
# 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 4

# Secure Email Gateway: kontrollera AsyncOS-version
version
# Kräver uppgradering om version är 15.5 eller tidigare, 16.0 eller 16.5 utan senaste patch

Jämförelse: 2026 års våg av CVSS 9,8–10,0-sårbarheter i nätverksutrustning

Cisco ISE-bristen är långt ifrån den enda maximalt allvarliga sårbarheten som drabbat nätverks- och identitetsinfrastruktur under 2026. Året har bjudit på en tät följd av kritiska CVE:er i produkter som normalt anses vara skyddande lager snarare än måltavlor. Tabellen nedan ställer några av de mest uppmärksammade fallen mot varandra, baserat på tidigare rapporterade CVSS-poäng för respektive sårbarhet.

SårbarhetProduktCVSSTyp
CVE-2026-76460Cisco Identity Services Engine10,0Autentiseringsbypass
CVE-2026-69836Microsoft Entra ID10,0Identitetsplattform, flera CVE:er
CVE-2026-15409SonicWall SMA100010,0Oautentiserad SSRF
CVE-2026-59310VMware vCenter9,8Fjärrkörning av kod
CVE-2026-19490Citrix NetScaler9,3Nätverksbrist
CVE-2026-76461Cisco Secure Email GatewayEj officiell, “kritisk”SQL-injektion, root-RCE

Mönstret är tydligt: identitetsplattformar, VPN-koncentratorer och gateway-produkter, alltså komponenter som sitter i nätverkets ytterkant eller styr vem som får komma in, har blivit årets mest attraktiva mål. Det är knappast en slump. En lyckad kompromettering av en identitetsplattform som ISE eller Entra ID ger angriparen kontroll över åtkomstbeslut för hela organisationen på en gång, vilket är betydligt effektivare än att bryta sig in i enskilda system ett i taget.

Historisk kontext: identitetsinfrastruktur som måltavla

Cisco ISE har haft flera betydande sårbarheter under 2026, och niosviten i september är den hittills största enskilda samlingen. Att en identitetsplattform blir prioriterat mål är i sig ingen ny trend, men skalan har ökat. Där tidigare års kritiska brister ofta krävde någon form av inloggad åtkomst eller specifik nätverksposition för att utnyttjas, är CVE-2026-76460 anmärkningsvärd just för att den kräver varken det ena eller det andra. En obehörig angripare med enbart nätverksväg till hanteringsgränssnittet räcker.

Samma förskjutning syns hos konkurrenter. Microsoft Entra ID drabbades tidigare i år av sex separata CVE:er, varav en fick också den maximala CVSS-poängen 10,0. SonicWalls SMA1000-brist användes i en dokumenterad kampanj mot minst 250 mål fördelat på fem domäner innan den upptäcktes. Trenden pekar mot att leverantörer av identitets- och åtkomstinfrastruktur nu granskas lika hårt av angripare som brandväggar och VPN-produkter länge har varit.

Marknadspåverkan för Cisco och säkerhetsbranschen

För Cisco kommer niosviten i ISE mitt i en period där bolaget redan brottas med rykte kring produktsäkerhet efter flera års upprepade kritiska brister i nätverksutrustning. Varje ny KEV-notering ökar trycket från kunder som redan investerat tungt i Ciscos ekosystem men som nu tvingas fråga sig om den arkitektoniska centraliseringen, att låta en enda plattform styra all nätverksåtkomst, är värd riskexponeringen.

Effekten sträcker sig längre än till Cisco självt. Försäkringsbolag som tecknar cyberförsäkringar börjar väga in hur snabbt en organisation historiskt har patchat KEV-listade sårbarheter, och en tre dagars deadline sätter press på interna processer som många IT-avdelningar helt enkelt inte är byggda för att klara. Konsultbolag inom incidenthantering rapporterar redan ökad efterfrågan på snabbutryckningar kopplade till just identitetsinfrastruktur, ett segment som för några år sedan sällan stod högst på prioriteringslistan vid säkerhetsgranskningar.

Det finns också en konkurrensdynamik att hålla ögonen på. Organisationer som redan är mitt i en utvärdering av alternativ till Cisco ISE, till exempel molnbaserade Zero Trust-plattformar, kan komma att påskynda beslut efter den här händelsen. Samtidigt är byten av identitetsplattform en av de mest komplexa migreringarna en IT-avdelning kan göra, vilket gör att de flesta troligen stannar kvar och patchar snarare än byter leverantör på kort sikt.

Risken för Sverige och Norden

Ingen av de granskade källorna anger exakta siffror på hur många Cisco ISE- eller Secure Email Gateway-installationer som finns exponerade i Sverige eller övriga Norden, och att uppskatta det utan underlag vore ren gissning. Det som däremot går att konstatera är att Cisco är en av de mest utbredda leverantörerna av nätverksinfrastruktur hos svenska myndigheter, kommuner och större företag, vilket gör frågan relevant oavsett exakt exponeringssiffra.

Svenska organisationer som omfattas av NIS2-lagstiftningen har redan skärpta krav på incidentrapportering och patchhantering, vilket gör en KEV-listad, aktivt utnyttjad sårbarhet till en fråga som inte bara är teknisk utan även regulatorisk. Att skjuta upp patchning av CVE-2026-76460 riskerar därför inte bara ett intrång, utan potentiellt även en rapporteringsskyldig incident enligt lagen. Erfarenheten från tidigare KEV-listade nätverksbrister under 2026, till exempel SonicWall- och Check Point-fallen, visar att tiden från offentliggörande till första observerade attackförsök i Norden ofta räknas i dagar snarare än veckor.

Patchar och tillfälliga skyddsåtgärder

Rekommendationen från Cisco är entydig för båda sårbarheterna: installera de patchade versionerna omedelbart. För ISE innebär det uppgradering till 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 eller 3.5 Patch 4 beroende på vilken huvudversion som körs. För Secure Email Gateway krävs uppdatering av AsyncOS till en version bortom 15.5, 16.0 respektive 16.5.

Eftersom ingen fullständig tillfällig lösning finns för CVE-2026-76460 bör organisationer som inte omedelbart kan patcha åtminstone begränsa nätverksåtkomsten till ISE:s hanteringsgränssnitt med infrastruktur-ACL:er, så att endast betrodda administrativa nät kan nå det. Loggning av API-anrop mot ISE bör också granskas retroaktivt för att upptäcka tecken på att bristen redan utnyttjats innan patchen installerades. För Secure Email Gateway rekommenderas en genomgång av inkommande e-postloggar för ovanliga mönster i meddelanden som passerat innan uppdateringen genomfördes.

Vad säkerhetsansvariga bör göra just nu

  • Inventera samtliga Cisco ISE- och ISE-PIC-instanser och kontrollera aktuell patchnivå mot Ciscos lista.
  • Prioritera patchning av internetexponerade hanteringsgränssnitt före interna instanser.
  • Uppgradera AsyncOS på alla Secure Email Gateway-applianser, oavsett om intrångstecken observerats.
  • Implementera iACL-begränsningar på ISE tills patchning är genomförd fullt ut.
  • Granska autentiseringsloggar för administrativa konton som skapats eller ändrats sedan tidigt september.
  • Dokumentera åtgärderna för att kunna visa efterlevnad enligt NIS2 om en revision eller incidentutredning blir aktuell.

Prognoser: vad händer härnäst

Baserat på mönstret hittills under 2026 går det att peka ut några rimliga utvecklingslinjer för resten av året. För det första är det troligt att fler ISE-relaterade sårbarheter kommer upptäckas i kommande patchcykler, eftersom en samling på nio brister sällan är en engångsföreteelse utan snarare tyder på djupare granskningsproblem i kodbasen. För det andra kommer troligen fler leverantörer av identitetsinfrastruktur att drabbas av liknande maxpoängsbrister, i linje med Entra ID och nu ISE.

För det tredje är det sannolikt att CISA fortsätter korta ner sina åtgärdsdeadlines för de allvarligaste KEV-noteringarna. Tre dagar var extremt kort jämfört med historiska två till tre veckor, och om trenden håller i sig blir snabb patchningsförmåga en allt viktigare konkurrensfördel för IT-avdelningar. För det fjärde kommer sannolikt fler organisationer, inklusive svenska, att börja utvärdera arkitekturer där ingen enskild identitetsplattform har fullständig kontroll över nätverksåtkomsten, som ett sätt att minska skadan vid nästa liknande händelse. Slutligen är det troligt att försäkringsbolag skärper kraven på patchningstider för KEV-listade sårbarheter i sina villkor för cyberförsäkringar, vilket gör den här typen av händelser till en styrelsefråga snarare än enbart en IT-fråga.

Vanliga frågor om Cisco ISE-sårbarheten

Vad är CVE-2026-76460?
Det är en sårbarhet i Cisco Identity Services Engine som gör att en obehörig angripare kan kringgå autentiseringen till hanteringsgränssnittet via ett API, med maximal CVSS-poäng 10,0.

Är CVE-2026-76461 lika allvarlig?
Cisco har inte publicerat ett exakt CVSS-nummer för CVE-2026-76461, men klassar den som kritisk och bekräftar att den redan utnyttjats aktivt innan patchen släpptes, vilket gör den till en zero-day av hög allvarlighetsgrad.

Vilka Cisco-produkter påverkas?
Cisco Identity Services Engine och ISE Passive Identity Connector i version 3.0 till 3.5 påverkas av CVE-2026-76460. Cisco Secure Email Gateway som kör AsyncOS 15.5 eller tidigare, 16.0 eller 16.5 påverkas av CVE-2026-76461.

Finns det en tillfällig lösning om jag inte kan patcha direkt?
För ISE finns ingen fullständig tillfällig lösning, endast begränsning av åtkomst till hanteringsgränssnittet via infrastruktur-ACL:er. För Secure Email Gateway rekommenderas ingen alternativ åtgärd förutom patchning.

Har sårbarheterna kopplats till en specifik hotaktör?
Nej. Varken Cisco eller CISA har offentligt namngett en specifik grupp eller aktör bakom exploateringen av de två sårbarheterna.

Vad är CISA:s KEV-katalog?
Known Exploited Vulnerabilities-katalogen är en amerikansk förteckning över sårbarheter som bevisligen utnyttjas i verkliga attacker, med bindande åtgärdsfrister för amerikanska federala myndigheter och stark vägledning för övriga sektorn.

Gäller CISA:s deadline även svenska organisationer?
Nej, formellt gäller den bara amerikanska federala myndigheter, men svenska organisationer under NIS2 uppmuntras att följa samma prioritering eftersom en KEV-notering signalerar aktivt pågående utnyttjande.

Hur vet jag om min ISE-installation redan utsatts för intrång?
Granska loggar för administrativa API-anrop och nyskapade eller ändrade administratörskonton sedan tidigt september 2026, och jämför mot normalt mönster innan patchen installeras.