Cisco ISE 零日漏洞 CVE-2026-76460 已遭利用:身份认证基础设施如何排查与修复

网络访问控制系统通常站在企业网络的“门口”:它负责识别用户和设备、判断终端是否符合安全策略,再决定能否进入办公网、数据中心或生产系统。Cisco Identity Services Engine(ISE)及 ISE Passive Identity Connector(ISE-PIC)近日披露的高危漏洞,正好击中了这个控制面。对使用 Cisco ISE 的企业来说,这不是普通的后台 Web 漏洞,而是需要同时完成升级、日志核查和访问面收敛的安全事件。

漏洞发生了什么

Cisco 将该漏洞编号为 CVE-2026-76460,类型是 API 端点认证控制不足,CWE-648。远程、未认证的攻击者可以向受影响的 API 发送构造请求,绕过基于 Web 的管理接口认证,从而获得对设备的未授权访问。Cisco 给出的 CVSS 3.1 评分为 10.0,攻击不要求已有账号,也不需要用户点击或执行额外操作。

Cisco PSIRT 已明确表示,漏洞正在遭到在野利用。CISA 在 2026 年 9 月 16 日把它加入 Known Exploited Vulnerabilities(KEV)目录,并指出这类漏洞是攻击者经常使用的入口。KEV 不是“理论上严重”的标签,而是提醒管理员:在等待常规维护窗口的过程中,设备可能已经被尝试攻击。

哪些系统受影响

受影响产品包括 Cisco ISE 和 ISE-PIC,Cisco 说明其影响与设备配置无关。固定版本按大版本分别为:3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7 和 3.5 Patch 4。ISE 3.0 已结束软件维护,继续停留在该版本的环境不能把“没有收到更新”当成安全结论,应规划迁移到仍受支持的版本。

这类身份基础设施的风险在于权限和影响范围具有放大效应。ISE 不只保存管理配置,还参与用户、设备和网络访问策略的决策。若攻击者取得设备控制权,可能进一步影响网络准入、策略执行、管理员会话和与其他系统的信任关系。因此,即使 ISE 管理页面没有直接暴露在互联网,也要确认哪些跳板机、运维网段、负载均衡器或远程办公链路可以触达它。

网络安全运维人员监控服务器和访问控制日志
身份与网络控制面发生漏洞时,应同时核查设备日志和外部网络日志。

为什么不能只升级不排查

认证绕过类漏洞的处理重点不是“升级成功”四个字。攻击者可能在补丁发布前已经访问过设备,并尝试创建会话、上传文件、修改策略或清理本地痕迹。Cisco 提醒,成功利用后攻击者可能获得 root 权限,因此设备上的证据不一定完整,单看本机日志不能证明没有入侵。

排查时先记录设备当前版本、节点清单、补丁状态和最近的配置变更,再在每个节点查看 access.log。Cisco 给出的检测思路是关注可疑用户名(公告示例使用了 dummyuser),分布式部署要逐节点检查;需要更完整证据时,可按厂商文档收集支持包中的 API 网关访问日志。不要为了“清理日志”而直接删除原始证据。

同时要把 ISE 的访问日志与设备外部的防火墙、核心交换机、出口网关和流量审计记录交叉比对,重点寻找异常上传、从可疑外部地址下载、非正常时间段的管理访问、陌生源地址访问 API,以及补丁前后出现的策略或管理员账号变化。若怀疑节点已经被控制,优先保留证据并联系 Cisco 支持或专业应急团队;不要把一台可能已被提权的设备当作可信的取证环境。

修复与临时缓解

最直接的修复方式是按照 Cisco 官方公告升级到对应的固定版本。升级前应备份配置和必要的证书、确认集群拓扑及回滚方案,在测试节点或维护窗口验证版本兼容性,并评估升级对认证、终端接入和网络策略的影响。分布式部署不要只升级主节点,清点出的每个 ISE/ISE-PIC 节点都要核对版本。

Cisco 说明没有能够彻底解决漏洞的 workaround。补丁尚未完成前,可以使用基础设施访问控制列表(iACL)限制到受影响设备的管理面和控制面流量,只允许确实需要的管理来源和必要通信。这是临时缓解,不是替代升级;调整 ACL 前必须备份现有规则,在测试或低风险窗口验证,避免误封认证流量造成大面积终端无法入网。

如果设备对外可达,应立即重新检查暴露路径,收敛公网入口,并限制管理接口只接受专用运维网段或跳板机访问。这里的“不可从公网访问”不能简单等同于“没有风险”:内部办公网、VPN、云专线和被攻陷的运维主机都可能成为攻击路径。

企业还应关注什么

这起事件说明,网络安全产品本身也是高价值攻击面。企业资产清单不能只记录 Web 服务器和防火墙,还应包括 NAC、身份目录、日志平台、远程运维和云管理控制台,并为这些系统设定比普通业务主机更短的补丁响应时间。对托管在云主机或数据中心的身份控制面,也要同步核查安全组、专线 ACL 和管理入口。

后续观察重点包括 Cisco 是否更新 IOC 或修订固定版本表、CISA KEV 是否补充取证要求,以及企业日志中是否出现新的 API 攻击模式。未使用 Cisco ISE 的组织不需要照搬补丁步骤,但应把同样的检查方法用于自己的身份认证和网络准入系统:先确认暴露面,再确认版本,之后保留证据、核对访问日志,最后完成升级和回读验证。

信息来源:Cisco PSIRT 官方安全公告CISA KEV 更新公告。版本、缓解措施和排查动作应以厂商最新公告为准。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容