思科 ISE 缺陷 CVE-2026-76460 是主动攻击下的 CVSS 10.0 未经身份验证的身份验证绕过,没有解决方法。受影响的版本 3.1-3.5,修复了补丁级别和检测指南。
思科披露 CVE-2026-76460 2026 年 9 月 16 日,身份服务引擎 (ISE) 中未经身份验证的身份验证绕过,大多数大型企业使用该设备来决定允许谁和什么进入其网络。该缺陷得分为 CVSS 10.0,规模允许的最大值 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H),思科的 PSIRT 表示它已经在野外被利用。在其 安全咨询,思科明确表示“没有解决此漏洞的解决方法。”
根本原因是 API 端点上的身份验证控制不足。没有凭据的远程攻击者会向该端点发送精心设计的请求,并直接通过基于 Web 的管理界面。没有网络钓鱼步骤,没有密码被盗,没有用户交互。管理接口的可达性是整个攻击的关键。

ISE 不是一个普通的应用程序。它负责执行网络访问策略:哪些笔记本电脑加入哪个 VLAN、哪个承包商获得仅供访客使用的 Wi-Fi、受感染主机可以访问哪个服务器段。该框上的根就是规则手册上的根。思科的公告直接描述了下游影响:将此链接到命令执行的攻击者可以修改访问策略,提取存储的凭据,删除日志并转向 ISE 管理的每个部分,然后删除出路时的妥协指标。
这就是这与单个 Web 应用程序中的错误之间的区别。被破坏的 ISE 不会泄露一个系统,它会重写其所在网络的信任边界。对于任何运行它的人来说,实际的阅读很短:立即修补,或者将管理平面从可访问的网络中移除,直到可以为止。
该通报列出了所有设备配置中的思科 ISE 和 ISE 被动身份连接器 (ISE-PIC),版本 3.1 至 3.5。该范围内没有不受影响的受支持分支;该修复是一个补丁,而不是升级到您可能已经运行的安全版本。
思科的第一个修复版本是:

CISA 在该建议发布的同一天采取了行动。它于 2026 年 9 月 16 日将 CVE-2026-76460 添加到其已知被利用的漏洞目录中,并为联邦民事机构设定了 2026 年 9 月 19 日修补的最后期限,这个三天的窗口表明它对主动利用漏洞的重视程度。

由于没有可以弥补漏洞的配置,因此除了修补之外唯一真正的缓解措施是使用基础设施访问控制列表将管理平面流量限制到 ISE,因此无法从不受信任的网络访问易受攻击的端点。这可以赢得时间。这不是一个修复。
对于利用的迹象,随披露一起传播的检测指南指向设备自己的日志。检查 show logging application ise-kong/access.log | include dummyuser 包装盒上的内容被引用为一种针对易受攻击的端点进行探测尝试的方法。思科并未将此活动归咎于任何指定的威胁行为者,因此没有已知签名并不意味着没有暴露。假设在补丁之前可通过互联网访问的任何 ISE 都是审查的候选者。

这个单一的 CVE 出现在一个更大的版本中。同一周,思科在 ISE 和安全防火墙上发布了 77 个新 CVE,其中 41 个涉及 ISE,28 个涉及安全防火墙,其中还包括针对远程代码执行、身份验证绕过和 SQL 注入的其他 10.0 和 9.9 级缺陷。 据《黑客新闻》报道。仅修补 CVE-2026-76460 即可清除受到主动攻击的漏洞;它不会清除批次。
近期的情况是一场修补竞赛。随着漏洞利用的确认、CVSS 10.0 以及没有解决方法,披露和大规模扫描之间的窗口就是整个故事。将补丁周期限制在每月维护时段的组织正是此类错误的目标。截至 2026 年 9 月 22 日,思科尚未发布任何迹象表明修复版本只是答案,这使得任务具有可操作性而不是不确定性:找到每个 ISE 和 ISE-PIC 实例,根据上面的列表确认其补丁级别,并将管理平面限制在当前无法修补的任何内容上。完整的细节和正在进行的修复版本列表仍然存在 思科的咨询。