事件概述
思科(Cisco)9 月 16 日发布紧急安全公告,修复 Cisco Identity Services Engine(ISE)与 ISE Passive Identity Connector(ISE-PIC)中一处 CVSS 3.1 满分 10.0 的零日漏洞,编号 CVE-2026-76460。思科产品安全事件响应团队(PSIRT)明确表示已知悉该漏洞正在被主动利用,并强调漏洞不受设备配置影响。ISE 是企业网络准入控制(NAC)与身份策略平台,负责决定哪些用户与设备可以接入内网、能访问什么资源,通常部署在零信任架构的核心位置。
技术细节
根据公告,问题根源是 ISE 某个 API 端点上的身份认证控制不足。未认证的远程攻击者只需向该端点发送一个特制请求,即可绕过基于 Web 的管理界面校验,获得对设备的未授权访问。思科未公开该端点的具体路径与可利用请求样例,也没有发布任何临时规避方案,打补丁是唯一彻底的修复路径。成功利用后攻击者可进一步获得 root 权限,从而篡改系统配置、植入持久化后门、窃取凭证,并把 ISE 节点作为横向移动的跳板。
受影响版本与修复版本
ISE / ISE-PIC 3.1 -> 3.1 Patch 12
ISE / ISE-PIC 3.2 -> 3.2 Patch 11
ISE / ISE-PIC 3.3 -> 3.3 Patch 12
ISE / ISE-PIC 3.4 -> 3.4 Patch 7
ISE / ISE-PIC 3.5 -> 3.5 Patch 4
ISE 3.0 同样存在漏洞,但该版本已结束维护周期,需要迁移到受支持版本。同批更新还修复了另一个满分认证绕过 CVE-2026-76423,以及 CVE-2026-20176、CVE-2026-20211、CVE-2026-20307、CVE-2026-20284 等五个高危问题,这些暂未被标记为在野利用。
影响评估
- CVSS 3.1:10.0(严重),无需认证、无需用户交互、可远程触发
- CISA 将其评估为可自动化利用、技术影响为全面失陷,KEV 修补截止日期为 2026 年 9 月 19 日
- ISE 一旦失陷,等于攻击者拿到了企业身份与网络准入的总开关
- 同厂商参考:2025 年 7 月的另一个 ISE 满分零日 CVE-2025-20337 曾被用于投放伪装成合法组件的 IdentityAuditAction WebShell
检测与响应建议
思科提供了 IOC 与排查指引:检查每个节点 ise-kong/access.log 中是否存在可疑用户名,官方给出如下示例命令。
admin# show logging application ise-kong/access.log | include dummyuser
由于攻击者拿到 root 后可删除或篡改本地日志,思科建议不要把本地日志当作唯一证据,应交叉比对防火墙、代理、NetFlow 与 SIEM 记录,重点关注 ISE 节点发起的异常外联上传、来自可疑 IP 的下载、配置被改动、新增管理账号、非正常命令执行等痕迹。若确认失陷,思科强烈建议直接重装节点镜像并从可信备份恢复,而不是就地清理;分布式部署中所有节点都要逐一检查,不能只查主节点,同时应轮换从该节点可触达的凭证、密钥与证书。对暂时无法升级的环境,可用基础设施访问控制列表(iACLs)限制到达管理接口与控制平面的流量,把可达来源收敛到明确可信的系统,但这只是临时收敛暴露面,不能替代补丁。