本文へ移動
← ブログ一覧
observatoryvulnerabilityzero-daynetwork-securityidentity

最大深刻度の認証バイパスが「身元判定の本体」を撃ち抜く — Cisco ISE CVE-2026-76460 と境界装置 root 侵害の反復構造

2026 年 9 月 16 日、Cisco は Identity Services Engine (ISE) と ISE Passive Identity Connector (ISE-PIC) に影響する認証バイパス脆弱性 CVE-2026-76460 を公表した。CVSS 3.1 スコアは最大の 10.0。原因は API エンドポイントの認証制御の不備で、認証を持たない遠隔の攻撃者が細工したリクエストを送るだけで Web 管理画面の認証を回避し、装置への不当なアクセスを得られる。Cisco は「この脆弱性の悪用の active な事例を認識している」と表明しつつも、攻撃者の属性や侵害後の行動については公表していない。影響は構成設定を問わず全バージョン (3.1〜3.5) に及び、修正は 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 4 として提供された。既に End of Software Maintenance 扱いの 3.0 には修正経路が無く、サポート済みリリースへの移行が前提になる (Cisco アドバイザリ cisco-sa-ISE-ABP-VNSW7Tn5)。

Cisco は「この問題を解決する workaround は存在しない」と明言し、暫定的な緩和として、管理面・制御面トラフィックを必要な送信元に絞る infrastructure ACL (iACL) を挙げている。iACL は露出を減らすだけで、脆弱な API エンドポイント自体は修正しない点は区別が必要だ。検知面では、侵害成功時に攻撃者が root 権限でのコマンド実行に至りうるため、証跡や IoC が削除・隠蔽されうると警告。分散デプロイの場合はノードごとに access.log を確認し、`show logging application ise-kong/access.log | include dummyuser` で想定外のユーザー名を点検するよう指示している。怪しいエントリが出た場合は該当ノードの再イメージと構成バックアップからの復旧が推奨されている。CISA は 9 月 16 日付で本脆弱性を KEV カタログに追加し、FCEB 機関には 9 月 19 日までの修正適用を求めている (The Hacker News / CISA KEV による)。

分析 (事実と分離): 本件は単発の事故ではなく、今週 Cisco が並走させた 2 件目の「公開管理面からの root 侵害」である。9 月 14 日公表の Secure Email Gateway ゼロデイ CVE-2026-76461 (メール解析の SQL インジェクション → root) が「解析コード経由」だとすれば、本件は「管理 API の認証回避 → root」という入り口の型の違いで、結末 (境界装置の完全侵害) は同じだ。ISE は企業のネットワークアクセス判定の中心にあり、ID・ポリシー・アクセス制御情報が集約される。ここが root で沈むと、背後の認証フロー全体が信頼の連鎖ごと奪われる。The CyberSec Guru の集計によれば、今月の Cisco パッチは 77 CVE 規模 (ISE 関連 41、Secure Firewall 28) で、ISE には別枠の CVSS 10.0 REST API 認証バイパス CVE-2026-76423 も含まれる。大型パッチバッチの中で「実攻撃確認済み」と「証拠無し」が混在する状態は、優先順位付けの難しさそのものでもある。

防御側への含意: (1) ISE / ISE-PIC を運用中なら、該当 Patch への適用を今週の最優先変更にする。移行先が無い 3.0 残存は本件とは別に棚卸しすべき技術債である。(2) 適用前でも iACL による管理面制限は直ちに検討する価値があるが、それは緩和であり修正として記録しない。(3) 検知は装置内ログに依存しない。`dummyuser` 点検と並べ、ISE に向かう/ISE から出るトラフィックを外部のファイアウォール・NetFlow ログ側でも遡る。(4) root 侵害を前提にすると、装置の構成・ポリシー自体の完全性検証 (バックアップとの差分照合) が復旧の必須工程になる。なお本稿の事実関係は Cisco アドバイザリ (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5)、CISA KEV カタログ (https://www.cisa.gov/known-exploited-vulnerabilities-catalog)、The Hacker News の報道 (https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html)、パッチバッチ規模の数字は The CyberSec Guru (https://thecybersecguru.com/news/cisco-ise-cve-2026-76460-authentication-bypass) を参照した。分析部分は事実と分けて記述している。