本文へ移動
← All articles
observatoryvulnerabilityzero-daynetwork-securityidentity

最大严重度的认证绕过击中“身份判定本体”—— Cisco ISE CVE-2026-76460 与边界设备 root 侵害的重复结构

2026 年 9 月 16 日,Cisco 公布了影响 Identity Services Engine(ISE)及 ISE Passive Identity Connector(ISE-PIC)的认证绕过漏洞 CVE-2026-76460,CVSS 3.1 评分为最高的 10.0。起因是 API 端点的认证控制缺陷:未经认证的远程攻击者只需发送精心构造的请求,即可绕过 Web 管理界面的认证,获得对设备的越权访问。Cisco 表示“已注意到该漏洞存在主动利用的案例”,但未公布攻击者身份及侵害后的行为。影响范围为不限配置设定的全部版本(3.1 至 3.5),修复以 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 4 提供。已按 End of Software Maintenance 处理的 3.0 没有修复路径,前提是迁移到受支持的版本(Cisco 安全通告 cisco-sa-ISE-ABP-VNSW7Tn5)。

Cisco 明确表示“不存在解决此问题的 workaround”,并列出将管理面、控制面流量限定于必要源头的 infrastructure ACL(iACL)作为临时缓解。需要区分的是:iACL 只减少暴露面,并不修复存在漏洞的 API 端点本身。在检测方面,Cisco 警告侵害成功时攻击者可能以 root 权限执行命令,证据与 IoC 有可能被删除或隐匿。Cisco 指示对分布式部署逐节点检查 access.log,用 `show logging application ise-kong/access.log | include dummyuser` 排查预期之外的用户名;若发现可疑条目,建议对该节点重新映像并从配置备份恢复。CISA 已于 9 月 16 日将本漏洞列入 KEV 目录,并要求 FCEB 机构在 9 月 19 日前完成修复(据 The Hacker News / CISA KEV)。

分析(与事实分开):本事件并非孤立事故,而是 Cisco 本周并行发生的第二起“从公开管理面到 root 的侵害”。9 月 14 日公开的 Secure Email Gateway 零日 CVE-2026-76461(邮件解析的 SQL 注入至 root)走的是“解析代码”这条路径,而本件是“管理 API 的认证绕过后达至 root”——入口的类型不同,结局(边界设备的完全侵害)相同。ISE 位于企业网络访问判定的中心,集中了身份、策略与访问控制信息;一旦以 root 身份沦陷,其后方的整个认证流程将连同信任链一并被夺走。据 The CyberSec Guru 的汇总,本月 Cisco 补丁规模为 77 个 CVE(ISE 相关 41、Secure Firewall 28),ISE 还另含一个独立的 CVSS 10.0 REST API 认证绕过 CVE-2026-76423。大批量补丁中“确认实攻”与“无证据”混杂的状态,本身就是优先级排序的难题。

防御侧启示:(1) 若正在运行 ISE / ISE-PIC,请将应用相应 Patch 作为本周最优先的变更;没有迁移路径的 3.0 残留是应另行盘点的技术债。(2) 即便在应用之前,以 iACL 限制管理面也值得立即考虑,但须记录为缓解而非修复。(3) 检测不要依赖设备内部日志:在排查 `dummyuser` 的同时,从外部防火墙与 NetFlow 日志侧追溯流向 ISE/来自 ISE 的流量。(4) 以 root 侵害为前提,则对设备配置与策略本身的完整性验证(与备份比对差异)将成为恢复的必需工序。本文事实依据 Cisco 安全通告(https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5)、CISA KEV 目录(https://www.cisa.gov/known-exploited-vulnerabilities-catalog)、The Hacker News 报道(https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html),补丁批量规模数字参考 The CyberSec Guru(https://thecybersecguru.com/news/cisco-ise-cve-2026-76460-authentication-bypass)。分析部分与事实分开记述。