Zum Inhalt springen

CVE-2026-76423 CVE-2026-76425 CVE-2026-76424 CVE-2026-76426 CVE-2026-76427 CVE-2026-76428

Authentifizierungsumgehung in der REST API von Cisco ISE ermöglicht nicht authentifizierten administrativen Zugriff (CVE-2026-76423)

Kritisch 10.0 Hersteller: Cisco Veröffentlicht

Cisco ISE und ISE-PIC sind von mehreren Schwachstellen betroffen, darunter CVE-2026-76423, eine Authentifizierungsumgehung in der REST API ohne vorherige Authentifizierung mit CVSS 10. Korrekturen sind verfügbar; spielen Sie die korrigierte Software von Cisco ein und schränken Sie die Erreichbarkeit ein.

Was passiert ist

Im Sicherheitshinweis von Cisco sind sechs Schwachstellen dokumentiert. Die schwerwiegendste, CVE-2026-76423, betrifft die REST API von Cisco ISE und Cisco ISE-PIC. Die REST API ist über das Netzwerk ohne vorherige Authentifizierung erreichbar, weil die Zugriffsprüfungen auf dem exponierten Dienst unzureichend sind. Ein entfernter Angreifer, der die API erreichen kann, kann eine manipulierte HTTP-Anfrage senden und administrativen Zugriff erlangen. Dadurch kann er ISE-Konfigurations- und Identitätsdaten lesen und verändern. Der CVSS-3.1-Score liegt bei 10; die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, die Auswirkungen auf die Verfügbarkeit sind begrenzt.

Die übrigen Schwachstellen setzen ein gültiges Administratorkonto voraus. CVE-2026-76424 ermöglicht es einem authentifizierten entfernten Angreifer, über die REST API Dateien an beliebige Orte hochzuladen oder zu kopieren und Befehle als Root auszuführen. CVE-2026-76425 und CVE-2026-76426 sind SQL-Injection-Schwachstellen in APIs. CVE-2026-76425 kann Datenbankinhalte auslesen und Server-Side Request Forgery durchführen, CVE-2026-76426 liest die Überwachungsdatenbank. CVE-2026-76428 ist eine weitere SQL-Injection-Schwachstelle, die die Sitzungsdatenbank betrifft, und CVE-2026-76427 ist ein Problem mit externen XML-Entitäten im Offline-Profiler-Feed, das beliebige Dateien lesen und Anfragen an interne Systeme senden kann.

Cisco PSIRT hat erklärt, dass keine öffentlichen Ankündigungen und keine böswillige Ausnutzung dieser Schwachstellen bekannt sind und dass sie nicht in der CISA KEV aufgeführt sind. Die schwerwiegendste Schwachstelle ist jedoch ohne Zugangsdaten aus der Ferne erreichbar. Für einen Angreifer, der die API erreichen kann, sind daher weder Benutzerinteraktion noch vorheriger Zugriff erforderlich.

Wer betroffen ist

Betroffen sind: Cisco Identity Services Engine Software 3.1.0, 3.1.0 p1, 3.1.0 p2, 3.1.0 p3, 3.1.0 p4, 3.1.0 p5, 3.2.0 und 3.2.0 p1 sowie Cisco ISE Passive Identity Connector 3.1.0, 3.2.0, 3.3.0, 3.4.0 und 3.5.0. Nicht jede Schwachstelle betrifft beide Produkte; prüfen Sie daher die konkrete Zuordnung im Cisco-Sicherheitshinweis für Ihre Bereitstellung.

Was jetzt zu tun ist

  1. Prüfen Sie den Cisco-Sicherheitshinweis für Ihre Version und spielen Sie die von Cisco bereitgestellte korrigierte Software ein.
  2. Laut Cisco gibt es keine Problemumgehungen, die diese Schwachstellen beheben; das Einspielen der Sicherheitsupdates ist daher die wichtigste Gegenmaßnahme.
  3. Solange das Einspielen der Sicherheitsupdates noch nicht abgeschlossen ist, beschränken Sie den Zugriff auf die REST API von Cisco ISE und auf die Verwaltungsschnittstellen so, dass sie nur aus vertrauenswürdigen administrativen Netzen erreichbar sind. Wird die REST API nicht benötigt, deaktivieren Sie sie oder trennen Sie sie per Firewall.

Wie man es erkennt

Da die kritische Schwachstelle nur über einen exponierten REST-API-Port erreichbar ist, erfassen Sie Ihre ISE-REST-API- und Verwaltungsschnittstellen und stellen Sie sicher, dass sie aus nicht vertrauenswürdigen Netzsegmenten nicht erreichbar sind.

Über den Patch hinaus

Der Einstiegspunkt für die schwerwiegendste dieser Schwachstellen ist ein exponierter Dienst, der ohne Zugangsdaten erreichbar ist – genau die Art von Risiko, die mit Virtual CISO Services (vCISO) erkannt werden soll. Wird vor dem Einspielen der Sicherheitsupdates administrativer Zugriff erlangt, sind der daraus resultierende Missbrauch von Rechten und das Ausführen von Befehlen genau die Art von Aktivitäten, die im Rahmen von Managed Detection & Response (MDR) erkannt und eskaliert werden sollten. Spielen Sie zuerst die Korrektur ein und nehmen Sie Cisco ISE anschließend in Ihr Bestandsverzeichnis exponierter Systeme und in den Erkennungsumfang auf.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-76423
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76423
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-76425
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76424
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76426
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76426
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-76427
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76427
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben
CVE-2026-76428
Cisco Identity Services Engine Software
3.1.0
3.1.0 p1
3.1.0 p3
3.1.0 p2
3.2.0
3.1.0 p4
3.1.0 p5
3.2.0 p1
Noch keine behobene Version angegeben
CVE-2026-76428
Cisco ISE Passive Identity Connector
3.2.0
3.1.0
3.3.0
3.4.0
3.5.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.