安全
谁能进网络,由思科的身份引擎说了算。一个不带认证的请求,直接跳过了这道提问
CVE-2026-76460 是 Cisco Identity Services Engine 上的认证绕过漏洞,CVSS 10.0,已遭在野利用,没有缓解措施,CISA 给出了三天的修复期限。在 ISE 上失守 root,意味着同时交出决定其他所有人能访问什么的规则,以及本该记录这一切的日志。
MAI
思科于 9 月 16 日就 Identity Services Engine 的一处缺陷发布了紧急安全公告。ISE 是多数大型企业用来判定哪些用户和设备可以接入内网的设备。CVE-2026-76460 的 CVSS 基础分为满分 10.0,思科产品安全团队表示该漏洞已被用于实际攻击。没有缓解措施。CISA 当天将其列入"已知被利用漏洞"(KEV)目录,并要求联邦文职机构在 9 月 19 日前完成修复——三天,几乎是这套机制所能给出的最短期限。
这是一周之内第二台从公告走向在野利用的思科设备,前一台是两天前披露的 Secure Email Gateway。这个趋势值得点名。被打的产品并不是产品目录角落里的冷门型号,而是摆在网络正门口、按设计就要接收陌生人流量的那几台。
这个缺陷是什么
思科将其描述为某个 API 端点上的认证控制不足。用该公司自己的话说:
攻击者可以通过向受影响的 API 端点发送经过构造的请求来利用此漏洞。利用成功后,攻击者可绕过基于 Web 的管理界面,获得对受影响设备的未授权访问。
对防御方来说,有两点要紧。第一,不需要任何凭据,也不需要事先的立足点——攻击者不必是特定的某个人,而且无论设备如何配置都受影响。第二,思科表示利用成功后可导致以 root 权限执行命令。那指的是整台设备,而不是其中一角。
思科对在野利用的表述没有含糊之处:
Cisco PSIRT 已知悉此漏洞正遭到在野利用。思科强烈建议客户升级到已修复的软件版本以消除此漏洞。
影响范围
ISE 与 ISE Passive Identity Connector(ISE-PIC)在整条受支持的版本线上都受影响。没有哪个分支是安全的。
| Cisco ISE 版本 | 首个修复版本 |
|---|---|
| 3.0 及更早 | 迁移至已修复版本 |
| 3.1 | Patch 12 |
| 3.2 | Patch 11 |
| 3.3 | Patch 12 |
| 3.4 | Patch 7 |
| 3.5 | Patch 4 |
修复随 ISE 的 9 月加固版本一同发布。思科称,这批问题来自其内部的产品安全审查,而非外部报告。The Hacker News 统计,同一披露窗口内共公开了 76 个漏洞,其中 41 个在 ISE、28 个在 Secure Firewall 系列产品中,还包括另一个同样评为 10.0 的缺陷。目前已知遭利用的只有 CVE-2026-76460。
为什么这台设备上的 root,比大多数设备上的 root 更糟
ISE 不是一台恰好存了敏感数据的服务器,它就是策略决策点本身:每分钟要回答上千次——这台笔记本能不能加入公司网络,外包人员的手机会不会落到访客 VLAN,管理员能不能拿到交换机的 shell。为了做这件事,它保存着目录服务对接账号、RADIUS 与 TACACS+ 共享密钥、证书,以及授权策略本身。
因此,拿到 ISE root 的攻击者得到的不只是一台机器。他们得到的是决定其他所有人能访问什么的那套规则——并且可以给自己写下一条规则,下游的每一台设备都会毫无异议地照办。遵循 ISE 下发策略的流量看上去不像入侵,看上去像网络在正常工作。
第二层问题出在证据上。思科警告说,root 权限会让攻击者隐藏或删除入侵痕迹,而 ISE 往往正是记录"谁认证到了哪里"的那套系统。它被攻陷,意味着你用来划定影响范围的日志本身已经不可靠。打补丁关上了门,但不会告诉你是否已经有人走过去了。
三天这个数字说明了什么
在 KEV 目录下,CISA 的标准修复期限是以周计的。三天,是该机构判断装机量很大、且利用是现实而非预测时才会拿出来的数字。公开记录中没有说明有多少机构已经中招,思科也没有透露是谁发现了这批攻击活动。但期限的长短本身就是一种关于把握程度的表态,而它是在公告发布的同一天定下的。
现在该做什么
按自己所在的分支升级到已修复版本。没有可以替代的配置变更,平时那招"限制管理界面访问"也堵不住这一个。
把补丁之前可被访问到的 ISE 当作可疑资产,而不是干净资产。按思科的建议审查管理员访问日志,并与保存在设备之外的副本比对——如果 root 已被拿走,设备上留下的记录是可以被改动的。然后轮换这台设备保管的东西:共享密钥、目录服务账号、管理员凭据、证书。
在这之后,把管理平面从任何不需要看到它的网络中摘出去。这不会修好 CVE-2026-76460,但它会缩短下一个漏洞面前"够得着"的人员名单。
Sources: Cisco Security Advisory: Cisco Identity Services Engine Hardening Release: September 2026 · BleepingComputer: Cisco warns of max severity ISE zero-day exploited in attacks · The Hacker News: Cisco Warns of New Zero-Day ISE Auth Bypass (CVSS 10.0) Exploited in Active Attacks · SecurityWeek: Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-Day · CISA: Known Exploited Vulnerabilities Catalog