Mastodon Mastodon Mastodon Mastodon

Cisco ISE: Kritische Authentifizierungs-Bypass-Schwachstelle wird in Angriffen ausgenutzt – Patches und Empfehlungen

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Cisco hat eine Warnung zu der kritischen Schwachstelle CVE-2026-76460 (CVSS 10.0) in Identity Services Engine (ISE) und ISE Passive Identity Connector (ISE-PIC) veröffentlicht, die nach Angaben von Cisco PSIRT bereits in realen Angriffen ausgenutzt wird. Die Schwachstelle ermöglicht es einem nicht authentifizierten entfernten Angreifer, die Authentifizierung eines API-Endpunkts zu umgehen und unautorisierten Zugriff auf das Web-Management-Interface zu erhalten und bei erfolgreicher Ausnutzung Befehle mit Root-Rechten auszuführen. Es existieren keine Workarounds: Die einzige wirksame Maßnahme ist die Installation des Patches. CISA hat die Schwachstelle am 16. September 2026 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, mit einer Frist zur Behebung für US-Bundesbehörden bis zum 19. September 2026. Die Schwachstelle betrifft alle Konfigurationen von ISE und ISE-PIC der Versionen 3.1 bis 3.5.

Technische Details der Schwachstelle

Laut dem offiziellen Sicherheitshinweis von Cisco liegt die Ursache in einer unzureichenden Authentifizierungskontrolle an einem API-Endpunkt. Ein Angreifer sendet eine speziell präparierte Anfrage an den verwundbaren Endpunkt und erhält anschließend Zugriff auf das ISE-Webverwaltungsinterface, ohne eine Authentifizierung durchlaufen zu müssen. Cisco ordnete die Schwachstelle der CWE-648 zu und vergab die maximale CVSS-Bewertung von 10.0.

Ein zentraler Aspekt, auf den Cisco hinweist: Bei erfolgreicher Ausnutzung erhält der Angreifer die Möglichkeit, Befehle mit Root-Rechten auszuführen. Das bedeutet die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, Spuren der Kompromittierung zu löschen oder zu verbergen.

Betroffene Versionen und zugehörige Patches:

  • ISE/ISE-PIC 3.1 – behoben in 3.1 Patch 12
  • ISE/ISE-PIC 3.2 – behoben in 3.2 Patch 11
  • ISE/ISE-PIC 3.3 – behoben in 3.3 Patch 12
  • ISE/ISE-PIC 3.4 – behoben in 3.4 Patch 7
  • ISE/ISE-PIC 3.5 – behoben in 3.5 Patch 4

Die Schwachstelle betrifft ISE und ISE-PIC unabhängig von der Gerätekonfiguration – dies vergrößert die Angriffsfläche erheblich, da es keinen Konfigurationsparameter gibt, der das Risiko senken würde.

Erkennung einer Kompromittierung: Warum lokale Logs nicht ausreichen

Cisco empfiehlt, die Datei access.log auf verdächtige Benutzernamen zu überprüfen, mithilfe des folgenden Befehls:

admin#show logging application ise-kong/access.log | include dummyuser

Das Vorhandensein beliebiger Einträge in der Ausgabe dieses Befehls weist mit hoher Wahrscheinlichkeit auf eine schädliche Aktivität hin. Wenn solche Einträge gefunden werden, empfiehlt Cisco, das Image der betroffenen Knoten neu zu installieren und die Konfiguration aus einem Backup wiederherzustellen.

Hier ergibt sich jedoch ein wesentliches Detektionsproblem, das bei der Reaktion berücksichtigt werden muss. Cisco weist ausdrücklich darauf hin, dass Angreifer mit Root-Rechten Indikatoren einer Kompromittierung direkt auf dem Gerät löschen oder verbergen können. Das bedeutet, dass eine saubere Datei access.log kein ausreichender Beleg dafür ist, dass keine Kompromittierung stattgefunden hat. In verteilten ISE-Deployments müssen die Logs jedes Knotens geprüft und die Daten mit externen Quellen korreliert werden – etwa mit Protokollen von Netzwerkgeräten, Firewalls und Monitoring-Systemen, die sich der Kontrolle des Angreifers auf dem kompromittierten ISE-Knoten entziehen.

Umfang des September-Updates und Priorisierung

CVE-2026-76460 wurde im Rahmen eines umfangreichen Cisco-Sicherheitsupdates am 16. September 2026 offengelegt. Nach Angaben des Ausgangsmaterials wurden am selben Tag 77 neue CVEs veröffentlicht, von denen 41 ISE und 28 die Secure-Firewall-Produktfamilie betreffen. Diese Zahlen werden nur durch eine Sekundärquelle gestützt und sind von Cisco in öffentlichen Sicherheitshinweisen nicht direkt bestätigt.

Unter den weiteren offengelegten ISE-Schwachstellen befinden sich mehrere Gruppen mit kritischen CVSS-Bewertungen:

Der wesentliche Unterschied zwischen CVE-2026-76460 und den meisten anderen offengelegten ISE-Schwachstellen besteht darin, dass sie keine Authentifizierung erfordert. Viele der begleitenden kritischen Schwachstellen (beispielsweise die Gruppe CVE-2026-20176/20211/20307) setzen voraus, dass der Angreifer über gültige administrative Zugangsdaten verfügt. Für CVE-2026-76460 gilt diese Einschränkung nicht, was sie in Kombination mit der bestätigten aktiven Ausnutzung und der Aufnahme in den CISA KEV zu einer absoluten Priorität für sofortiges Patchen macht.

Wichtig ist zu berücksichtigen, dass sich der Umfang der betroffenen Produkte zwischen den Schwachstellengruppen unterscheidet. CVE-2026-76460 betrifft sowohl ISE als auch ISE-PIC unabhängig von der Konfiguration. Die Gruppe CVE-2026-76423 – CVE-2026-76428 hat eine gemischte Abdeckung: Ein Teil der Schwachstellen betrifft beide Produkte, ein Teil nur ISE. Die Gruppe der RCE-Schwachstellen (CVE-2026-20176 u. a.) betrifft ISE, aber nicht ISE-PIC. Bei der Patch-Planung ist es erforderlich, die jeweiligen Sicherheitshinweise für jede Gruppe zu konsultieren.

Außerdem ist zu beachten, dass Cisco gruppierte CVSS-Bewertungen für „Hardening“-Releases verwendet, bei denen der angegebene Score den maximalen potenziellen Schweregrad der kritischsten Schwachstelle innerhalb der jeweiligen CWE-Gruppe widerspiegelt – nicht jeder einzelnen Schwachstelle in dieser Gruppe.

Zusammenhang mit anderen aktiv ausgenutzten Cisco-Schwachstellen

Die Offenlegung von CVE-2026-76460 erfolgte wenige Tage nachdem Cisco über die aktive Ausnutzung von CVE-2026-76461 (CVSS 9.8) berichtet hatte – einer kritischen Schwachstelle in AsyncOS Software für Cisco Secure Email Gateway. Wir haben diese Schwachstelle bereits im Beitrag CVE-2026-76461: SQL injection in Cisco Secure Email Gateway analysiert. Zuvor im September hatte Cisco zudem kritische Schwachstellen in Nexus 9000 und IOS XR offengelegt, worüber wir bereits berichtet haben. Die Gesamtheit dieser Ereignisse weist auf eine intensive Phase der Offenlegung kritischer Schwachstellen in Cisco-Produkten hin.

Informationen zur Attribution der Angriffe, die CVE-2026-76460 ausnutzen, liegen nicht vor: Cisco hat weder die Art der Angriffe, noch die dahinterstehenden Angreifer noch das Ausmaß der Kampagne offengelegt.

Empfehlungen für die Reaktion

  1. Installieren Sie den Patch umgehend auf die in Ciscos Sicherheitshinweis genannten Versionen. Es existieren keine Workarounds.
  2. Beschränken Sie bis zur Installation des Patches den Zugriff auf das ISE-Management-Interface mithilfe von Infrastruktur-ACLs (iACL), indem Sie nur den notwendigen Management- und Control-Plane-Verkehr zulassen.
  3. Überprüfen Sie alle Knoten eines verteilten ISE-Deployments auf Indikatoren einer Kompromittierung, indem Sie den angegebenen Befehl zur Analyse der access.log verwenden.
  4. Korrelation mit externen Logs – etwa Protokollen von Firewalls, Netzwerkgeräten und SIEM-Systemen, da Root-Zugriff es dem Angreifer ermöglicht, Spuren direkt auf dem Gerät zu verbergen.
  5. Bei festgestellter Kompromittierung installieren Sie das Image der betroffenen Knoten neu und stellen die Konfiguration aus einem Backup wieder her.

CVE-2026-76460 ist ein seltener Fall der Kombination aus maximaler CVSS-Bewertung, nicht authentifiziertem Angriffsvektor, bestätigter aktiver Ausnutzung und fehlenden Workarounds. Organisationen, die Cisco ISE oder ISE-PIC in irgendeiner Version von 3.1 bis 3.5 einsetzen, müssen die Installation des entsprechenden Patches als Aufgabe mit höchster Priorität behandeln und parallel dazu eine retrospektive Log-Analyse durchführen, um eine bereits erfolgte Kompromittierung auszuschließen.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.