Cisco는 Identity Services Engine(ISE) 및 Cisco ISE Passive Identity Connector(ISE-PIC) 플랫폼에서 심각도가 가장 높은 제로데이 취약점이 활발히 악용되고 있다고 경고하고, 이를 해결하기 위한 업데이트를 발표했다. 이 취약점에는 CVE-2026-76460 식별자가 부여되었으며, API 중 하나의 취약점을 악용해 원격 공격자가 인증을 우회하고 관리 인터페이스에 무단으로 접근할 수 있다.
Cisco ISE는 사용자, 장치, 엔드포인트 및 네트워크 리소스에 대한 접근 정책을 관리하는 중앙 플랫폼으로 사용되며, 여기에는 Zero Trust 보안 모델을 적용하는 환경도 포함된다. Cisco의 설명에 따르면 이 문제는 API 엔드포인트의 인증 제어 취약점에서 비롯된다. 특수하게 조작된 요청이 성공적으로 악용되면 웹 기반 관리 인터페이스를 우회하고 영향을 받은 장치에 접근할 수 있다.
수정된 버전
Cisco의 제품 보안 사고 대응팀(PSIRT)은 해당 취약점이 실제로 악용되고 있음을 인지하고 있다고 확인했으며, 고객에게 즉시 업그레이드할 것을 촉구했다. 회사는 임시 우회 조치를 제공하지 않으므로 보안 업데이트가 지속되는 위험을 해결하기 위해 권장되는 유일한 경로다.
- 버전 3.1: Patch 12에서 수정.
- 버전 3.2: Patch 11에서 수정.
- 버전 3.3: Patch 12에서 수정.
- 버전 3.4: Patch 7에서 수정.
- 버전 3.5: Patch 4에서 수정.
보안팀은 무엇을 해야 하는가?
Cisco는 보안팀에 모든 노드의 access.log 파일에서 의심스러운 사용자 이름을 검색할 것을 요청했다. 악성 활동의 징후가 나타나면 회사는 영향을 받은 노드를 재생성하고 백업에서 복원할 것을 강력히 권고했다.
또한 방화벽 및 네트워크 로그를 검토해 외부 또는 악성 IP 주소에서 다운로드나 업로드가 발생했는지 확인해야 한다. Cisco는 공격자가 루트 권한으로 명령을 실행할 수 있는 능력을 확보한 뒤 악용 흔적을 삭제할 수 있다고 경고한다. 따라서 하나의 로그에 명확한 증거가 없다는 사실만으로 침해를 배제할 수는 없다.
이 소식이 중요한 이유
이 취약점이 중요한 이유는 인증 우회, 네트워크 접근 정책을 통제하는 플랫폼에 대한 공격, 실제 공격에서 확인된 악용이라는 세 가지 요소가 결합되었기 때문이다. 또한 미국 사이버보안·인프라 보안국(CISA)은 이 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가했으며, 미국 연방 기관에 3일 이내에 이를 해결하도록 명령했다.
앞서 Cisco ISE의 또 다른 제로데이 취약점인 CVE-2025-20337도 2025년 7월 공격에서 원격 명령 실행과 “IdentityAuditAction”이라는 이름의 맞춤형 web shell 배포에 악용된 바 있다. 이 web shell은 ISE의 합법적인 구성 요소로 위장했다. 이 자료에 따르면 CISA는 지난 5년 동안 Cisco 제품의 취약점 99개를 실제로 악용된 취약점으로 분류했으며, 그중 7개는 랜섬웨어 공격에 사용되었다.
Cisco는 ISE 및 ISE-PIC에서 인증 우회 취약점 1건과 5개의 심각한 보안 문제를 추가로 수정했다고도 발표했지만, 해당 취약점들이 현재까지 악용된 것으로 분류되었다고 이 자료는 밝히지 않는다. 이 부분은 편집 검토가 필요하다. 본문은 두 번째 취약점을 언급할 때 CVE-2026-76423 식별자를 언급한 뒤, 식별자 목록에는 CVE-2026-76460을 제시하는데, 이는 이 기사에서 다루는 악용된 취약점과 동일한 식별자다.