Cisco ISE 认证绕过漏洞CVE-2026-76460遭在野利用 CVSS 10.0

导语:Cisco于本周发布紧急安全公告,披露身份服务引擎ISE及ISE-PIC中一个API端点的身份认证绕过漏洞,编号CVE-2026-76460,CVSS评分10.0满分。未认证的远程攻击者只需发送一个精心构造的HTTP请求,就能绕过Web管理界面身份认证,并获得root权限的命令执行能力。该漏洞目前已被发现有主动利用迹象,CISA同步将其加入已知被利用漏洞(KEV)目录。


事件概述

Cisco于9月17日确认,Identity Services Engine(ISE)以及Passive Identity Connector(ISE-PIC)中的一个API端点存在身份认证控制缺陷。未经认证的远程攻击者只需向受影响端点发送一个精心构造的HTTP请求,就能直接绕过Web管理界面的认证流程,并在通过认证后获得对设备root权限的访问。

Cisco ISE管理界面告警

Cisco在公告中明确表示”已注意到该漏洞存在主动利用行为”,但并未披露具体的攻击细节或背后的威胁组织。仅在公告发布一天之后,美国CISA就将该漏洞加入了Known Exploited Vulnerabilities(KEV)目录,要求联邦民用执行机构在9月19日前完成修复。Cisco上一次获得类似待遇的零日漏洞是几天前披露的Secure Email Gateway漏洞CVE-2026-76461(CVSS 9.8),同样已在野利用。

值得注意的是,Cisco本周三一次性发布了77个新CVE的安全公告,其中41个影响ISE产品线、28个影响Secure Firewall产品线,涵盖命令注入、认证绕过、SQL注入和XXE等多种类型。除CVE-2026-76460之外,部分高危漏洞同样需要尽快处理。

技术细节

漏洞原理

CVE-2026-76460属于典型的认证绕过类漏洞,根本原因是某个API端点对调用者身份的校验不充分。在Cisco ISE的正常运行流程中,Web管理界面对所有敏感操作都应执行严格的身份认证;但在该API端点上,部分访问路径未经过完整的身份校验就被路由到内部管理逻辑,等同于将一扇没有上锁的偏门暴露在了公网上。

API端点认证绕过示意图

Cisco官方描述指出,攻击者只需构造并发送一条特定的HTTP请求到该端点,就能获得对受影响设备的未授权访问。一旦绕过认证,结合后续路径,攻击者可以在设备上以root权限执行任意命令。Cisco特别提醒,由于获得的权限级别很高,”威胁行为者可能会删除或隐藏利用证据以及入侵指标”,这意味着仅依赖设备本地的取证很可能无法还原完整攻击链路。

影响范围与修复版本

该漏洞影响Cisco ISE和ISE-PIC 3.0至3.5之间的所有版本,无论设备配置如何都可能受到波及。Cisco已经为以下版本提供修复补丁:

  • 3.1分支:修复于Patch 12
  • 3.2分支:修复于Patch 11
  • 3.3分支:修复于Patch 12
  • 3.4分支:修复于Patch 7
  • 3.5分支:修复于Patch 4

Cisco在公告中明确表示”该漏洞没有可用的workaround”,即无法通过关闭功能或调整配置的方式暂时缓解,只能通过升级补丁来根除。Cisco建议处于3.0分支的用户尽快迁移到受支持的版本,因为3.0已停止维护,而3.1和3.2分支仅接收关键修复。

检测与缓解建议

入侵痕迹核查

Cisco建议管理员立即在每个ISE节点上检查ise-kong/access.log日志,重点关注异常用户名。具体的检测命令如下:

admin# show logging application ise-kong/access.log | include dummyuser

命令输出中如果出现任何条目,都可能意味着该节点已遭受利用尝试。在分布式部署中,每个节点都需要单独审查。

由于攻击者在获得root权限后可以清除本地日志和入侵指标,单一依赖ISE本地日志的取证方案是不可靠的。Cisco建议同时交叉检查以下外部来源:

  • 设备之外的网络日志与防火墙日志
  • 受影响设备对外发起的上传行为,尤其是到可疑外部IP的连接
  • 来自已知恶意IP的入站下载请求

如果确认存在恶意活动,Cisco强烈建议对受影响节点进行重新镜像(re-image),并从配置备份中恢复,而不是直接在原系统上做清理。

网络层缓解

在补丁尚未部署的窗口期,管理员可以使用基础设施访问控制列表(iACL)限制可访问ISE管理接口的源地址,仅允许必要的网络管理与控制平面流量抵达设备。这种方式虽然不能阻止来自合法内部网络或VPN内部的攻击,但能显著降低从互联网直接暴露的风险。

加固建议

  • 立即对所有受影响的ISE节点应用对应分支的修复补丁
  • 在补丁部署前,使用iACL将管理接口的网络访问范围收紧到最小必要集合
  • 部署补丁后,复核所有节点的管理账户与日志转发配置
  • 将ISE与外部日志平台(SIEM)的转发策略调整为不可被本地root删除的链路
  • 对管理接口启用多因素认证与会话审计,并保留至少180天的可追溯日志

写在最后

Cisco ISE在企业网络中扮演着”准入守门人”的角色——它负责802.1X认证、设备画像、TrustSec策略下发,是整个网络访问控制决策的中枢。一旦攻击者绕过它的认证并拿到root权限,意味着他不仅拿下了一台服务器,更获得了改写”谁能接入网络”这一核心规则的能力。

本次漏洞没有workaround这件事本身就值得重视:它意味着只要补丁一日不上线,相关节点就始终暴露在风险中。对于仍在使用3.0或3.1分支的用户,更需要将这次升级作为优先级最高的运维事项来处理。安全产品的漏洞往往比普通业务系统漏洞更危险,因为它的失守会直接影响整个纵深防御体系的第一道闸门。


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容