Cisco 警告称,Identity Services Engine(ISE)和 Cisco ISE Passive Identity Connector(ISE-PIC)平台中的一个严重零日漏洞正遭到积极利用,并已发布更新予以修复。该漏洞标识为 CVE-2026-76460,攻击者可通过利用某个 API 中的缺陷,绕过身份验证并未经授权访问管理界面。
Cisco ISE 被用作集中式平台,用于管理用户、设备、终端以及网络资源访问策略,包括实施 Zero Trust 安全模型的环境。根据 Cisco 的描述,该问题源于某个 API 端点的身份验证控制缺陷;经过特别构造的请求在成功利用后,可能绕过基于 Web 的管理界面并访问受影响设备。
已修复版本
Cisco 产品安全事件响应团队(PSIRT)确认已知悉该漏洞正在被实际利用,并呼吁客户立即升级。该公司没有提供任何临时规避措施,因此安全更新是处理持续风险的唯一推荐途径。
- 3.1 版本:在 Patch 12 中修复。
- 3.2 版本:在 Patch 11 中修复。
- 3.3 版本:在 Patch 12 中修复。
- 3.4 版本:在 Patch 7 中修复。
- 3.5 版本:在 Patch 4 中修复。
安全团队应采取哪些措施?
Cisco 要求安全团队检查每个节点的 access.log 文件中是否存在可疑用户名。如果发现恶意活动迹象,该公司强烈建议重新创建受影响节点,并从备份中恢复。
还应检查防火墙和网络日志,查找来自外部或恶意 IP 地址的下载或上传操作。Cisco 警告称,攻击者在获得 root 权限执行能力后可能会删除利用痕迹,这意味着,单个日志中缺乏明确证据并不足以排除遭到入侵的可能性。
这则消息为何重要?
该漏洞的重要性在于三个因素同时存在:绕过身份验证、攻击一个控制网络访问策略的平台,以及已确认其在真实攻击中遭到利用。此外,美国网络安全与基础设施安全局(CISA)已将该漏洞加入已知遭利用漏洞目录(Known Exploited Vulnerabilities),并命令美国联邦机构在三天内完成修复。
此前,Cisco ISE 中的另一个零日漏洞 CVE-2025-20337 曾于 2025 年 7 月遭到利用,攻击者借此执行远程命令,并部署名为“IdentityAuditAction”的定制 web shell,使其伪装成 ISE 的合法组件。文章称,过去五年中,CISA 已将 Cisco 产品中的 99 个漏洞列为遭到实际利用的漏洞,其中七个漏洞被用于勒索软件攻击。
Cisco 还宣布修复 ISE 和 ISE-PIC 中另一个身份验证绕过漏洞以及五个严重安全问题,但文章并未表示这些问题迄今已被列为遭到利用。该部分需要进行编辑审查,因为文中提到第二个漏洞时使用了标识符 CVE-2026-76423,随后又在标识符列表中列出 CVE-2026-76460,而后者正是本文所述已遭利用漏洞的同一标识符。