思科周三发布了针对身份服务引擎(ISE)中一个严重程度认证绕过漏洞的紧急补丁,该漏洞在野外被用作零日漏洞。
该安全缺陷以 CVE-2026-76460(CVSS 评分为 10/10)追踪,影响了设备的 API 端点,该端点未应用足够的认证控制。
这使得攻击者能够向API发送精心设计的请求,绕过基于网页的管理接口,从而获得受影响设备的访问权限。
无论设备配置如何,Cisco ISE和ISE无源身份连接器(ISE-PIC)都受到影响。虽然没有解决办法,但使用基础设施访问控制列表(iACL)限制流量可防止远程利用。
为解决该漏洞,客户应升级至 ISE 或 ISE-PIC 3.5 版本 Patch 4、3.4 Patch 7、3.3 Patch 12、3.2 Patch 11 或 3.1 Patch 12。
“思科PSIRT已知该漏洞被积极利用。思科强烈建议客户升级到固定软件版本以修复该漏洞,“公司在其公告中指出。
思科尚未透露袭击幕后黑手。网络犯罪分子和国家支持的威胁行为者经常针对公司产品的漏洞进行攻击。
为了寻找潜在的泄露,组织应审查“access.log”中可疑的用户名。对于分布式部署,应检查每个节点的日志。
“输出中出现任何条目可能表明恶意活动。这应该在部署中的每个节点都做。如果怀疑有恶意活动,强烈建议对受影响节点进行重镜像,并在需要时从配置备份中恢复。”
此外,思科警告称,成功利用CVE-2026-76460可能使攻击者能够执行带有根权限的命令,从而隐藏或删除入侵指标(IoCs)。
交叉核对受影响设备外的网络日志和防火墙日志,有助于管理员发现潜在的入侵,包括意外的上传/下载。
周三,美国网络安全机构CISA将零日漏洞加入其已知被利用漏洞(KEV目录),敦促联邦机构在三天内修补,符合BOD 26-04的要求。



