Cisco hat vor der aktiven Ausnutzung einer kritischen Zero-Day-Schwachstelle in den Plattformen Identity Services Engine (ISE) und Cisco ISE Passive Identity Connector (ISE-PIC) gewarnt und Updates zu ihrer Behebung veröffentlicht. Die Schwachstelle trägt die Kennung CVE-2026-76460 und ermöglicht es einem entfernten Angreifer, die Authentifizierung zu umgehen und sich durch die Ausnutzung einer Schwachstelle in einer API unbefugten Zugriff auf die Verwaltungsschnittstelle zu verschaffen.
Cisco ISE wird als zentrale Plattform zur Verwaltung von Benutzern, Geräten, Endpunkten und Zugriffsrichtlinien für Netzwerkressourcen eingesetzt, einschließlich Umgebungen, die Zero-Trust-Sicherheitsmodelle anwenden. Laut der Beschreibung von Cisco wird das Problem durch eine Schwachstelle in den Authentifizierungskontrollen eines API-Endpunkts verursacht. Eine speziell erstellte Anfrage kann bei erfolgreicher Ausnutzung die webbasierte Verwaltungsschnittstelle umgehen und den Zugriff auf das betroffene Gerät ermöglichen.
Korrigierte Versionen
Das Cisco Product Security Incident Response Team (PSIRT) bestätigte, von einer tatsächlichen Ausnutzung der Schwachstelle zu wissen, und forderte Kunden auf, unverzüglich ein Upgrade durchzuführen. Das Unternehmen stellt keine vorübergehende Umgehungslösung bereit. Daher sind Sicherheitsupdates der einzige empfohlene Weg, um die fortbestehende Gefahr zu beheben.
- Version 3.1: Die Fehlerbehebung ist in Patch 12 enthalten.
- Version 3.2: Die Fehlerbehebung ist in Patch 11 enthalten.
- Version 3.3: Die Fehlerbehebung ist in Patch 12 enthalten.
- Version 3.4: Die Fehlerbehebung ist in Patch 7 enthalten.
- Version 3.5: Die Fehlerbehebung ist in Patch 4 enthalten.
Was sollten Sicherheitsteams tun?
Cisco hat Sicherheitsteams aufgefordert, auf jedem Knoten in den access.log-Dateien nach verdächtigen Benutzernamen zu suchen. Wenn Hinweise auf bösartige Aktivitäten auftreten, empfahl das Unternehmen nachdrücklich, die betroffenen Knoten neu zu erstellen und aus Sicherungskopien wiederherzustellen.
Außerdem sollten Firewall- und Netzwerkprotokolle auf Downloads oder Uploads von externen oder bösartigen IP-Adressen überprüft werden. Cisco warnt, dass Angreifer nach dem Erlangen von Ausführungsberechtigungen mit Root-Rechten möglicherweise Spuren der Ausnutzung löschen. Das Fehlen eindeutiger Beweise in einem einzelnen Protokoll reicht daher nicht aus, um eine Kompromittierung auszuschließen.
Warum ist diese Nachricht wichtig?
Die Bedeutung der Schwachstelle ergibt sich aus dem Zusammentreffen von drei Faktoren: der Umgehung der Authentifizierung, dem Angriff auf eine Plattform, die Netzwerkzugriffsrichtlinien kontrolliert, und der bestätigten Ausnutzung in realen Angriffen. Außerdem nahm die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) die Schwachstelle in ihren Katalog der Known Exploited Vulnerabilities auf und wies US-Bundesbehörden an, sie innerhalb von drei Tagen zu beheben.
Bereits zuvor wurde im Juli 2025 eine weitere Zero-Day-Schwachstelle in Cisco ISE mit der Kennung CVE-2025-20337 in Angriffen zur Ausführung von Befehlen aus der Ferne und zur Verbreitung einer individuell angepassten Web-Shell namens „IdentityAuditAction“ ausgenutzt, die sich als legitime ISE-Komponente tarnte. Dem Artikel zufolge hat CISA in den vergangenen fünf Jahren 99 Schwachstellen in Cisco-Produkten als tatsächlich ausgenutzt eingestuft, darunter sieben Schwachstellen, die bei Ransomware-Angriffen eingesetzt wurden.
Cisco gab außerdem die Behebung einer weiteren Schwachstelle zur Umgehung der Authentifizierung und von fünf kritischen Sicherheitsproblemen in ISE und ISE-PIC bekannt. Der Artikel besagt jedoch nicht, dass diese bislang als ausgenutzt eingestuft wurden. Dieser Abschnitt bedarf einer redaktionellen Überprüfung, da der Text bei der Erwähnung der zweiten Schwachstelle die Kennung CVE-2026-76423 nennt und anschließend CVE-2026-76460 in der Liste der Kennungen aufführt, also dieselbe Kennung wie bei der ausgenutzten Schwachstelle, um die es in dieser Nachricht geht.