Cisco ISE满分10.0零日漏洞遭利用 一周内第二枚
据The Register 9月17日报道,Cisco于周三(9月16日)披露编号为CVE-2026-76460的严重漏洞,影响其网络准入控制平台Identity Services Engine(ISE)及ISE Passive Identity Connector(ISE-PIC)。该漏洞CVSS评分为满分10.0,Cisco产品安全事件响应团队确认已发现在野利用,CISA同日将其列入"已知被利用漏洞目录"(KEV)。
漏洞详情:无需凭据即可root
问题出在Cisco ISE基于Web的管理界面中一个API端点的认证控制不足。攻击者只需发送特制请求即可绕过认证,无需任何凭据或用户交互,成功利用后可获得root权限的远程命令执行能力。Cisco指出,受影响版本的ISE与ISE-PIC不论配置如何均存在风险。
Cisco特别警告,root权限意味着攻击者可以删除或隐藏入侵痕迹,令事后判断设备是否已被攻破变得困难。官方建议管理员检查分布式部署中每个节点的ISE访问日志是否有可疑用户名,并核查设备外部的网络与防火墙日志,查找异常上传或下载行为。若发现利用迹象,Cisco"强烈建议"重新镜像受影响节点,必要时从备份恢复配置。
修复版本与临时缓解
该漏洞没有变通方案,只能升级。永久修复版本为:ISE / ISE-PIC 3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4。ISE 3.0已结束软件维护,用户须迁移至受支持版本。临时缓解方面,可通过基础设施访问控制列表限制到达受影响系统的管理与控制平面流量。
Cisco是在处理一起技术支持(TAC)案例时发现该漏洞的,但未公布攻击者身份、攻击持续时间及入侵后的行为。
一周内第二枚在野零日
就在几天前,Cisco刚披露另一枚已被利用的严重漏洞CVE-2026-76461,影响Secure Email Gateway及Secure Email and Web Manager设备,评分9.8,同样可导致root访问,Cisco当时已提醒管理员攻击者可能在入侵后掩盖踪迹。
与CVE-2026-76460一同发布的还有一大批ISE漏洞公告,其中另有两份公告同为10.0满分,另一组三个远程代码执行漏洞评分最高达9.9。对Cisco设备管理员而言,9月注定是一个高强度的补丁月。
从Citrix NetScaler、SonicWall SMA1000、VMware vCenter到本次的Cisco ISE,今年被在野利用的严重漏洞几乎都集中在一类设备上:位于网络边界、权限极高、又常年疏于更新的网关与管理平台。这类设备一旦失守,攻击者拿到的不是一台服务器,而是整张内网的钥匙。
对企业用户的建议是:管理平面绝不直接暴露公网,统一通过VPN或跳板机访问;关键设备补丁在厂商发布48小时内完成。业务层面,可借助香港高防服务器或香港高防IP将源站隐藏在Cloudflare级别的防护之后,把攻击面从"整台设备"压缩到"必要端口"。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。