Cisco ISE 零日漏洞 CVE-2026-76460:CVSS 滿分 10.0 認證繞過,野外已遭利用

Key takeaway

重點摘要 Cisco 於九月十六日發布 Identity Services Engine(ISE)安全通報,披露 API 認證控制不足導致的無認證繞過漏洞 CVE-2026-76460,CVSS 評為最高的 10.0;成功利用可取得 root 級指令執行。Cisco PSIRT 確認已知悉野外利用,美國 CISA 已將其列入 Known Exploited Vulnerabilities 目錄。The Register、SecurityWeek 與 The Hacker News 同日跟進。本文已對照 Cisco 官方 Security Advisory 與專業媒體交叉核對,來源真實性已驗證。對以 ISE 做網絡准入與身份邊界的香港企業而言,這代表「守門系統」本身可被未授權遠端請求打開。

Cisco ISE 零日漏洞 CVE-2026-76460:CVSS 滿分 10.0 認證繞過,野外已遭利用

重點摘要

Cisco 於九月十六日發布 Identity Services Engine(ISE)安全通報,披露 API 認證控制不足導致的無認證繞過漏洞 CVE-2026-76460,CVSS 評為最高的 10.0;成功利用可取得 root 級指令執行。Cisco PSIRT 確認已知悉野外利用,美國 CISA 已將其列入 Known Exploited Vulnerabilities 目錄。The Register、SecurityWeek 與 The Hacker News 同日跟進。本文已對照 Cisco 官方 Security Advisory 與專業媒體交叉核對,來源真實性已驗證。對以 ISE 做網絡准入與身份邊界的香港企業而言,這代表「守門系統」本身可被未授權遠端請求打開。

2026 年 9 月 16 日(格林威治時間 16:00),Cisco 正式發布安全通報 cisco-sa-ISE-ABP-VNSW7Tn5,披露 Cisco Identity Services Engine(ISE)與 ISE Passive Identity Connector(ISE-PIC)一項 API 認證繞過漏洞,追蹤編號 CVE-2026-76460,CVSS 3.1 基礎分數 10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。攻擊者無須憑證、無須用戶互動,只需向受影響 API 端點發送特製請求,即可繞過網頁管理介面並進一步取得 root 權限指令執行。Cisco PSIRT 表明已知悉野外利用並強烈建議立即升級;美國 CISA 已將該漏洞列入 KEV,並要求聯邦民用機構限期修補。本文已對照 Cisco 官方 Security Advisory、The Register 2026-09-17 報道、SecurityWeek 與 The Hacker News 交叉核對,來源真實性已驗證。

此事件緊接同週稍早 Cisco Secure Email Gateway 零日 CVE-2026-76461(CVSS 9.8)之後,形成「電郵閘道與身份准入引擎連續告急」的九月補丁壓力。兩者產品線與攻擊路徑不同,但共同特徵是:無認證、可達 root、且官方承認野外利用。

一、核心事件:准入控制平台的 API 信任缺口

技術細節

Cisco 通報指出,漏洞源於 ISE/ISE-PIC 某 API 端點「認證控制不足」。攻擊者可對該端點發送特製請求,繞過網頁式管理介面取得未授權存取;成功利用後可提升至以 root 執行指令。官方明言影響範圍涵蓋 ISE 與 ISE-PIC,「與裝置組態無關」——亦即並非僅限管理介面錯誤暴露於互聯網的特例。

官方列明無可用 workaround。臨時緩解只能靠基礎設施存取控制清單(iACL),限制僅必要的管理與控制平面流量抵達受影響裝置。永久修復版本為:

ISE/ISE-PIC 發行版 首個含修復的版本
3.1 3.1 Patch 12
3.2 3.2 Patch 11
3.3 3.3 Patch 12
3.4 3.4 Patch 7
3.5 3.5 Patch 4

ISE 3.0 已結束軟體維護;仍運行 3.0 的客戶須遷移至含修復的受支援發行版。漏洞於 Cisco TAC 支援個案排查中發現;PSIRT 未公開歸因、攻擊持續時間或受害組織細節。

Cisco 同時提醒:取得 root 後,威脅行為者可能刪除或隱藏入侵痕跡。管理員應在每個分散式部署節點檢查 access.log(含 ise-kong/access.log)是否出現可疑用戶名,並交叉比對裝置以外的網絡/防火牆日誌,留意異常對外上傳或自可疑位址下載。若懷疑已遭入侵,Cisco「強烈建議」對受影響節點重新映像(re-image),必要時自組態備份還原。

二、技術原理深度解析:身份邊界被「管理面 API」穿透

ISE 在企業網絡中通常承擔 802.1X、訪客准入、裝置分析與身份策略執行——本質上是「誰可以進網」的決策與執行層。當管理面 API 的認證邊界失效,攻擊面就不只是組態洩漏,而是整條准入信任鏈可能被篡改:策略、證書、端點群組與下游防火牆/交換器整合都可能成為後續目標。

與需要憑證的管理漏洞不同,CVE-2026-76460 標明 PR:N(無需權限)與 UI:N(無需用戶互動)。這意味著只要攻擊者能對該 API 端點建立網絡連線,即可嘗試繞過。iACL 緩解的價值在於把「誰能連到管理/控制平面」收窄到營運必需來源;但官方亦強調緩解只是過渡,真正修復必須升級。

The Register 指出,同日 Cisco 還發布一批其他 ISE 相關通報,其中另有 CVSS 10.0 級別項目與高危遠端程式碼執行問題。對維運團隊而言,九月不是「挑一個 CVE 修」,而是要把 ISE 發行版基準整批對齊官方固定修補。

三、日常應用場景

1. 開發者與技術團隊

負責網絡准入、零信任與自動化佈建的工程師應立即盤點 ISE/ISE-PIC 叢集版本與修補層級,把上述固定 Patch 釘選進變更窗口與基建即代碼基準。日誌外送應指向攻擊者無法從 ISE 本機竄改的集中系統;分散式部署須逐節點檢查 access 日誌。管理介面與 API 應僅暴露於 jump host/管理 VRF,並以 iACL 作防禦縱深。

2. 企業與隱私敏感行業

金融、醫療、政府與大型企業常用 ISE 串接目錄服務與網絡設備。此類零日意味著「身份與准入控制平面」可能已成為入侵入口,進而影響合規稽核與橫向移動防禦。風險與變更委員會應將 CVE-2026-76460 列為緊急變更,並評估是否需輪換管理憑證、檢查異常外連,以及在懷疑入侵時啟動 re-image 與取證程序。

3. 一般用戶

一般員工不會直接升級 ISE,但可能經歷短暫網絡准入維護窗口或訪客 Wi-Fi/有線認證中斷。用戶仍應維持基本帳密與 MFA 衛生;惟此漏洞的關鍵修復責任在基礎設施與網絡安全團隊。

4. 香港與亞洲市場視角

香港不少企業、院校與專業服務機構以 Cisco ISE 做園區網/數據中心准入。本地 SOC、MSP 與系統整合商應把 CVE-2026-76460 列入 9 月緊急通告,核對客戶是否仍運行 3.0 或未套用對應 Patch,並避免僅依賴裝置本機日誌作「未受入侵」結論。對受金管局、個人資料私隱及客戶機密約束的行業,准入引擎被 root 後的策略篡改與橫向移動風險,應與零信任分段、雲端邊界加固一併複審。

四、專業評價與潛在考量

優勢

  • Cisco 官方通報完整列出版本矩陣、緩解方向、IoC 檢查路徑與 re-image 建議,可驗證性高。
  • CVSS 10.0、無認證、可達 root,加上 PSIRT 承認野外利用與 CISA KEV,優先級判斷清晰。
  • The Register、SecurityWeek、The Hacker News 等同日交叉報道,有助企業資安委員會快速決策。

需要留意的地方

  • 官方未公開利用細節與受害規模;「本機日誌無異常」不足以排除入侵。
  • 無真正 workaround;iACL 只是過渡,無法代替升級。
  • 與同週 ESA 零日疊加,維運窗口與測試資源可能緊張;分散式 ISE 叢集升級需預留節點輪換與回滾計劃。
  • root 級存取可抹除 IoC,取證必須依賴裝置以外日誌與必要時整機重建。

結語

CVE-2026-76460 把「網絡准入與身份引擎」從防護控制點,瞬間變成可被未授權 API 請求奪取的高價值目標。對香港企業而言,當務之急是核對 ISE/ISE-PIC 版本、完成官方固定 Patch、收緊管理面暴露,並以閘道以外的日誌驗證是否已有異常活動。若需要在香港加固雲端與園區網邊界、規劃零信任分段或緊急應變演練,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA)(https://ysk.hk/services/cloud-security)。


參考來源

  1. Cisco Security Advisory:Cisco Identity Services Engine Authentication Bypass Vulnerability(cisco-sa-ISE-ABP-VNSW7Tn5)(https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5)(官方主來源;CVE-2026-76460、修復版本與 IoC 指引以此為準;First Published 2026-09-16)
  2. The Register:Cisco drops another exploited zero-day, this time a perfect 10(https://www.theregister.com/security/2026/09/17/cisco-drops-another-exploited-zero-day-this-time-a-perfect-10/5297180)(2026-09-17)
  3. SecurityWeek:Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-Day(https://www.securityweek.com/active-exploitation-triggers-emergency-patch-for-cisco-ise-zero-day/
  4. The Hacker News:Cisco Warns of New Zero-Day ISE Auth Bypass (CVSS 10.0) Exploited in Active Attacks(https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html
  5. X 發現來源:@TheRegister(https://x.com/TheRegister/status/2100565981689213252)(發現用,非唯一依據)

Related services & products