Ciscoは、Identity Services Engine(ISE)およびCisco ISE Passive Identity Connector(ISE-PIC)に存在する極めて深刻なゼロデイ脆弱性について、積極的な悪用を確認したと警告し、対応する更新プログラムをリリースした。この脆弱性にはCVE-2026-76460という識別子が割り当てられており、APIの一つに存在する弱点を悪用することで、リモートの攻撃者が認証を回避し、管理インターフェースに不正アクセスできる。
Cisco ISEは、ユーザー、デバイス、エンドポイント、ネットワークリソースへのアクセス・ポリシーを一元管理するプラットフォームとして使用されており、Zero Trustセキュリティモデルを適用する環境も含まれる。Ciscoの説明によると、この問題はAPIエンドポイントの認証制御に存在する弱点に起因する。特別に細工されたリクエストにより、悪用に成功すると、Webベースの管理インターフェースを回避して、影響を受けるデバイスにアクセスできる。
修正済みバージョン
Ciscoの製品セキュリティ・インシデント対応チーム(PSIRT)は、この脆弱性が実際に悪用されていることを把握していると認め、顧客に直ちにアップグレードするよう呼びかけた。同社は一時的な回避策を提供していないため、継続するリスクに対処するために推奨される唯一の方法はセキュリティ更新プログラムである。
- バージョン3.1:Patch 12で修正。
- バージョン3.2:Patch 11で修正。
- バージョン3.3:Patch 12で修正。
- バージョン3.4:Patch 7で修正。
- バージョン3.5:Patch 4で修正。
セキュリティチームが行うべきこと
Ciscoはセキュリティチームに対し、すべてのノード上のaccess.logファイルで不審なユーザー名を調査するよう求めた。悪意のある活動の兆候が見つかった場合、同社は影響を受けたノードを再構築し、バックアップから復元することを強く推奨している。
また、外部または悪意のあるIPアドレスからのダウンロードやアップロードがないか、ファイアウォールとネットワークのログを確認する必要がある。Ciscoは、攻撃者がroot権限での実行能力を得た後に悪用の痕跡を削除する可能性があると警告している。つまり、単一のログに明確な証拠が存在しないことだけでは、侵害を除外するのに十分ではない。
なぜこのニュースが重要なのか
この脆弱性が重要なのは、認証の回避、ネットワークへのアクセス・ポリシーを制御するプラットフォームへの攻撃、実際の攻撃における悪用の確認という三つの要因が重なっているためである。さらに、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)はこの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加し、米国の連邦政府機関に対して3日以内に対応するよう命じた。
これに先立ち、CVE-2025-20337という識別子を持つCisco ISEの別のゼロデイ脆弱性が、2025年7月にリモートコマンドの実行と、ISEの正規コンポーネントを装った「IdentityAuditAction」という名称のカスタムweb shellの展開を目的とする攻撃で悪用された。記事によると、CISAは過去5年間にCisco製品の99件の脆弱性を実際に悪用されたものとして分類しており、そのうち7件はランサムウェア攻撃で使用された。
Ciscoは、ISEおよびISE-PICについて、認証を回避する別の脆弱性1件と、5件の重大なセキュリティ問題の修正も発表したが、記事では、これらが現時点で悪用されたものとして分類されているとは述べていない。この部分には編集上の確認が必要である。本文は2番目の脆弱性に言及する際にCVE-2026-76423という識別子を記載している一方、識別子の一覧ではCVE-2026-76460を挙げており、これは本記事の対象である悪用された脆弱性と同じ識別子である。