CVE-2026-76460
Cisco Identity Services Engine: Authentifizierungsumgehung ermöglicht nicht authentifizierten Angreifern Zugriff auf die Web-Verwaltungsoberfläche (CVE-2026-76460)
In Cisco Identity Services Engine besteht eine kritische Umgehung der API-Authentifizierung, die nicht authentifizierten Fernzugriff auf die Web-Verwaltungsoberfläche ermöglicht. CISA KEV und Cisco PSIRT bestätigen die aktive Ausnutzung. Wenden Sie die iACL-Schutzmaßnahme von Cisco an, schränken Sie die Netzwerkzugänglichkeit ein und aktualisieren Sie auf eine korrigierte Softwareversion.
Was passiert ist
Cisco Identity Services Engine (ISE) verfügt über einen API-Endpunkt mit unzureichenden Authentifizierungsvorkehrungen. Ein nicht authentifizierter Angreifer, der diesen Endpunkt erreichen kann, kann eine speziell gestaltete Anfrage senden und die Authentifizierung für die webbasierte Verwaltungsoberfläche umgehen. Die Schwachstelle ist als kritisch eingestuft und weist einen CVSS-3.1-Wert von 10,0 auf. Sie ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Privilegien und keine Benutzerinteraktion und hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bei geändertem Scope.
CISA hat CVE-2026-76460 am 16. September 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen; die Frist läuft bis zum 19. September 2026. Die CISA-Einstufung nach SSVC bewertet die Ausnutzung als aktiv und automatisierbar mit vollständigen technischen Auswirkungen. Cisco PSIRT gibt an, dass eine aktive Ausnutzung dieser Schwachstelle bekannt ist.
Wer betroffen ist
Cisco nennt folgende Versionen der Cisco Identity Services Engine Software als betroffen: 3.1.0 p8, 3.1.0 p9, 3.2.0 p7, 3.3 Patch 1, 3.3 Patch 2, 3.3 Patch 3, 3.3 Patch 4 und 3.4.0. Ebenfalls betroffen sind die Versionen 3.4.0 und 3.5.0 des Cisco ISE Passive Identity Connector. Die ISE fungiert in der Regel als Richtlinien- und Zugriffskontroll-Engine; eine Umgehung ihrer Web-Verwaltungsoberfläche stellt daher eine erhebliche Gefährdung der Steuerungsebene dar.
Was jetzt zu tun ist
- Wenden Sie die Schutzmaßnahme von Cisco jetzt an: Verwenden Sie Infrastructure Access Control Lists (iACLs), um ausschließlich den erforderlichen Management- und Steuerungsebenen-Datenverkehr zuzulassen, der für das betroffene Gerät bestimmt ist. Cisco gibt an, dass es keine Problemumgehungen gibt, mit denen sich diese Schwachstelle beheben lässt.
- Schränken Sie die Netzwerkzugänglichkeit der Verwaltungsoberflächen von ISE und Passive Identity Connector ein. Die Schwachstelle ist ohne Anmeldeinformationen remote ausnutzbar; jede betroffene Oberfläche, die aus einem nicht vertrauenswürdigen Netz erreichbar ist, sollte daher als exponiert gelten.
- Führen Sie ein Update auf eine korrigierte Softwareversion durch. Cisco empfiehlt dringend, auf eine korrigierte Softwareversion zu aktualisieren. Die Kennungen der korrigierten Versionen sind in den hier bereitgestellten Daten nicht aufgeführt; bestätigen Sie die geeignete Version daher im Sicherheitshinweis von Cisco.
- Wenn sich keine korrigierte Version oder akzeptable Schutzmaßnahme anwenden lässt, befolgen Sie die Vorgaben der CISA Binding Operational Directive 26-04 (BOD 26-04), einschließlich der Einstellung der Nutzung des Produkts, sofern keine Schutzmaßnahmen verfügbar sind.
Wie man es erkennt
Cisco hat für diese Schwachstelle keine spezifischen Kompromittierungsindikatoren (Indicators of Compromise) veröffentlicht. Da die Schwachstelle die Authentifizierung der webbasierten Verwaltungsoberfläche umgeht, sollten Teams unerwartete administrative Zugriffe auf betroffene ISE- und Passive-Identity-Connector-Instanzen prüfen und bestätigen, dass die Verwaltungsoberflächen aus nicht vertrauenswürdigen Netzen nicht erreichbar sind.
Über den Patch hinaus
Es handelt sich um eine über das Netzwerk erreichbare Umgehung der Authentifizierung in einem Produkt für Zugriffskontrolle, die bereits im CISA-Katalog der bekannten ausgenutzten Schwachstellen geführt wird. Die Exposition, von der diese Schwachstelle abhängt, ist eine aus dem falschen Netz erreichbare ISE-Verwaltungsoberfläche. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte Managementebenen zu identifizieren und die Behebung zu priorisieren. Für Organisationen, die auf eine aktive Ausnutzung reagieren müssen, bietet das Angebot Managed Detection and Response Erkennung und Reaktion im Zusammenhang mit Aktivitäten nach einer Ausnutzung.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco Identity Services Engine Software | 3.1.0 p8 3.1.0 p9 3.3 Patch 2 3.3 Patch 1 3.3 Patch 3 3.4.0 3.2.0 p7 3.3 Patch 4 | Noch keine behobene Version angegeben |
| Cisco ISE Passive Identity Connector | 3.4.0 3.5.0 | Noch keine behobene Version angegeben |