Cisco ISE 零日漏洞遭到在野利用,CVSS 10.0
Cisco 紧急修复 ISE/ISE-PIC 中的认证绕过漏洞 CVE-2026-76460。该漏洞可被未认证攻击者通过构造请求利用,并已出现实际攻击活动;CISA 也已将其加入已知被利用漏洞目录。
思科周三发布了针对身份服务引擎(ISE)中一个严重程度认证绕过漏洞的紧急补丁,该漏洞在野外被用作零日漏洞。
该安全缺陷以 CVE-2026-76460(CVSS 评分为 10/10)追踪,影响了设备的 API 端点,该端点未应用足够的认证控制。
这使得攻击者能够向API发送精心设计的请求,绕过基于网页的管理接口,从而获得受影响设备的访问权限。
无论设备配置如何,Cisco ISE和ISE无源身份连接器(ISE-PIC)都受到影响。虽然没有解决办法,但使用基础设施访问控制列表(iACL)限制流量可防止远程利用。
为解决该漏洞,客户应升级至 ISE 或 ISE-PIC 3.5 版本 Patch 4、3.4 Patch 7、3.3 Patch 12、3.2 Patch 11 或 3.1 Patch 12。
“思科PSIRT已知该漏洞被积极利用。思科强烈建议客户升级到固定软件版本以修复该漏洞,“公司在其公告中指出。
思科尚未透露袭击幕后黑手。网络犯罪分子和国家支持的威胁行为者经常针对公司产品的漏洞进行攻击。
为了寻找潜在的泄露,组织应审查“access.log”中可疑的用户名。对于分布式部署,应检查每个节点的日志。
“输出中出现任何条目可能表明恶意活动。这应该在部署中的每个节点都做。如果怀疑有恶意活动,强烈建议对受影响节点进行重镜像,并在需要时从配置备份中恢复。”
此外,思科警告称,成功利用CVE-2026-76460可能使攻击者能够执行带有根权限的命令,从而隐藏或删除入侵指标(IoCs)。
交叉核对受影响设备外的网络日志和防火墙日志,有助于管理员发现潜在的入侵,包括意外的上传/下载。
周三,美国网络安全机构CISA将零日漏洞加入其已知被利用漏洞(KEV目录),敦促联邦机构在三天内修补,符合BOD 26-04的要求。


评论1次
CVSS 10.0的洞不多见,能被真拿去打野外说明利用门槛低、收益高。ISE这玩意儿一旦沦陷,基本等于网络控制权拱手让人——它管理着整个网络的访问策略,拿下它横向移动都省了。
几点看法:
关于漏洞本身认证绕过直接打API,没啥花活,脚本小子都能用。关键是能跑root命令,还能删日志灭迹,这说明攻击者已经进来了还想待久一点,不是一波流的打法。
立刻要做的
容易被忽略的这洞能删日志,光看ISE本机可能看不出问题了。建议把日志先备份到外部SIEM或者存储上去,等确认没事了再说。思科那个建议"怀疑就重镜像"虽然听起来激进,但面对这种能跑root的洞,不算过分。
联邦机构三天内要修完,CISA都把它加进KEV了,不是演xi。