CVE-2026-76423 CVE-2026-76425 CVE-2026-76424 CVE-2026-76426 CVE-2026-76427 CVE-2026-76428
Authentifizierungsumgehung in der REST API von Cisco ISE ermöglicht nicht authentifizierten administrativen Zugriff (CVE-2026-76423)
Cisco ISE und ISE-PIC sind von mehreren Schwachstellen betroffen, darunter CVE-2026-76423, eine Authentifizierungsumgehung in der REST API ohne vorherige Authentifizierung mit CVSS 10. Korrekturen sind verfügbar; spielen Sie die korrigierte Software von Cisco ein und schränken Sie die Erreichbarkeit ein.
Was passiert ist
Im Sicherheitshinweis von Cisco sind sechs Schwachstellen dokumentiert. Die schwerwiegendste, CVE-2026-76423, betrifft die REST API von Cisco ISE und Cisco ISE-PIC. Die REST API ist über das Netzwerk ohne vorherige Authentifizierung erreichbar, weil die Zugriffsprüfungen auf dem exponierten Dienst unzureichend sind. Ein entfernter Angreifer, der die API erreichen kann, kann eine manipulierte HTTP-Anfrage senden und administrativen Zugriff erlangen. Dadurch kann er ISE-Konfigurations- und Identitätsdaten lesen und verändern. Der CVSS-3.1-Score liegt bei 10; die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, die Auswirkungen auf die Verfügbarkeit sind begrenzt.
Die übrigen Schwachstellen setzen ein gültiges Administratorkonto voraus. CVE-2026-76424 ermöglicht es einem authentifizierten entfernten Angreifer, über die REST API Dateien an beliebige Orte hochzuladen oder zu kopieren und Befehle als Root auszuführen. CVE-2026-76425 und CVE-2026-76426 sind SQL-Injection-Schwachstellen in APIs. CVE-2026-76425 kann Datenbankinhalte auslesen und Server-Side Request Forgery durchführen, CVE-2026-76426 liest die Überwachungsdatenbank. CVE-2026-76428 ist eine weitere SQL-Injection-Schwachstelle, die die Sitzungsdatenbank betrifft, und CVE-2026-76427 ist ein Problem mit externen XML-Entitäten im Offline-Profiler-Feed, das beliebige Dateien lesen und Anfragen an interne Systeme senden kann.
Cisco PSIRT hat erklärt, dass keine öffentlichen Ankündigungen und keine böswillige Ausnutzung dieser Schwachstellen bekannt sind und dass sie nicht in der CISA KEV aufgeführt sind. Die schwerwiegendste Schwachstelle ist jedoch ohne Zugangsdaten aus der Ferne erreichbar. Für einen Angreifer, der die API erreichen kann, sind daher weder Benutzerinteraktion noch vorheriger Zugriff erforderlich.
Wer betroffen ist
Betroffen sind: Cisco Identity Services Engine Software 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1 sowie Cisco ISE Passive Identity Connector 3.1.0, 3.2.0, 3.3.0, 3.4.0 und 3.5.0. Nicht jede Schwachstelle betrifft beide Produkte; prüfen Sie daher die konkrete Zuordnung im Cisco-Sicherheitshinweis für Ihre Bereitstellung.
Was jetzt zu tun ist
- Prüfen Sie den Cisco-Sicherheitshinweis für Ihre Version und spielen Sie die von Cisco bereitgestellte korrigierte Software ein.
- Laut Cisco gibt es keine Problemumgehungen, die diese Schwachstellen beheben; das Einspielen der Sicherheitsupdates ist daher die wichtigste Gegenmaßnahme.
- Solange das Einspielen der Sicherheitsupdates noch nicht abgeschlossen ist, beschränken Sie den Zugriff auf die REST API von Cisco ISE und auf die Verwaltungsschnittstellen so, dass sie nur aus vertrauenswürdigen administrativen Netzen erreichbar sind. Wird die REST API nicht benötigt, deaktivieren Sie sie oder trennen Sie sie per Firewall.
Wie man es erkennt
Da die kritische Schwachstelle nur über einen exponierten REST-API-Port erreichbar ist, erfassen Sie Ihre ISE-REST-API- und Verwaltungsschnittstellen und stellen Sie sicher, dass sie aus nicht vertrauenswürdigen Netzsegmenten nicht erreichbar sind.
Über den Patch hinaus
Der Einstiegspunkt für die schwerwiegendste dieser Schwachstellen ist ein exponierter Dienst, der ohne Zugangsdaten erreichbar ist – genau die Art von Risiko, die mit Virtual CISO Services (vCISO) erkannt werden soll. Wird vor dem Einspielen der Sicherheitsupdates administrativer Zugriff erlangt, sind der daraus resultierende Missbrauch von Rechten und das Ausführen von Befehlen genau die Art von Aktivitäten, die im Rahmen von Managed Detection & Response (MDR) erkannt und eskaliert werden sollten. Spielen Sie zuerst die Korrektur ein und nehmen Sie Cisco ISE anschließend in Ihr Bestandsverzeichnis exponierter Systeme und in den Erkennungsumfang auf.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76423 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76423 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-76425 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76424 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76426 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76426 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-76427 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76427 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |
| CVE-2026-76428 Cisco Identity Services Engine Software | 3.1.0 3.1.0 p1 3.1.0 p3 3.1.0 p2 3.2.0 3.1.0 p4 3.1.0 p5 3.2.0 p1 | Noch keine behobene Version angegeben |
| CVE-2026-76428 Cisco ISE Passive Identity Connector | 3.2.0 3.1.0 3.3.0 3.4.0 3.5.0 | Noch keine behobene Version angegeben |