Cisco ISE Authentication Bypass Vulnerability trifft Root

Eine Cisco ISE authentication bypass vulnerability mit der Kennung CVE-2026-76460 erreicht den maximalen CVSS-Wert von 10,0 und wird bereits aktiv ausgenutzt. Ein unauthentifizierter Angreifer kann die webbasierte Management-Oberfläche des Cisco Identity Services Engine vollständig umgehen und laut Ciscos eigenem Advisory Befehle mit Root-Rechten ausführen. Das ist genau das System, das im Netzwerk entscheiden soll, wer worauf zugreifen darf.
Was ist passiert
Cisco veröffentlichte CVE-2026-76460 am 16./17. September 2026. Betroffen sind Cisco Identity Services Engine (ISE) und ISE Passive Identity Connector (ISE-PIC), unabhängig von der jeweiligen Konfiguration. Ursache ist eine unzureichende Authentifizierungsprüfung an einem API-Endpunkt: Eine speziell präparierte, unauthentifizierte Anfrage umgeht den Login der Management-Oberfläche vollständig. Cisco erklärt, dass eine erfolgreiche Ausnutzung letztlich zur Befehlsausführung mit Root-Rechten auf dem betroffenen Gerät führen kann.
Cisco bestätigte die aktive Ausnutzung bereits zum Zeitpunkt der Veröffentlichung. Die US-Behörde CISA nahm die Schwachstelle am 16. September in ihren Known-Exploited-Vulnerabilities-Katalog auf, mit einer Frist zur Behebung bis zum 19. September für US-Bundesbehörden, für die meisten Organisationen außerhalb dieses Kreises bereits verstrichen, wenn sie diesen Beitrag lesen. Gepatchte Versionen stehen bereit: ISE 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 und 3.1 Patch 12. Cisco betont, dass es keinen vollständigen Workaround ohne Patch gibt; eine Einschränkung des Zugriffs auf die Management-Oberfläche über Infrastructure Access Control Lists (iACLs) reduziert die Angriffsfläche in der Zwischenzeit lediglich.
Es handelt sich um den zweiten Cisco-Zero-Day innerhalb einer Woche. DIESEC berichtete am 17. September bereits über eine Schwachstelle im Secure Email Gateway, CVE-2026-76461. Zwei unterschiedliche Cisco-Produktlinien, zwei unterschiedliche Angriffsflächen, innerhalb von sieben Tagen.
Warum das wichtig ist
ISE ist kein beliebiges Gerät im Netzwerk: Es entscheidet, welche Geräte und Nutzer Zugang erhalten und nach welcher Richtlinie. Root-Zugriff auf eine ISE-Instanz bedeutet, dass ein Angreifer diese Richtlinie direkt umschreiben, jedes gespeicherte Zertifikat und jede Anmeldeinformation extrahieren, Audit-Logs zur eigenen Verschleierung löschen und lateral in jedes Netzwerksegment vordringen kann, das ISE eigentlich absichern sollte. Für Organisationen im deutschen Mittelstand, die Cisco ISE als Network-Access-Control-Backbone einsetzen (verbreitet in Fertigung, Finanzdienstleistung und regulierten Branchen mit segmentierten OT/IT-Umgebungen), macht das ein einzelnes ungepatchtes Gerät zum Generalschlüssel für das gesamte Netzwerk.
Was Sie jetzt tun sollten
- Patchen Sie sofort auf ISE 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 oder 3.1 Patch 12, je nach eingesetztem Zweig; es gibt keine Version, die von dieser Schwachstelle nicht betroffen ist.
- Prüfen Sie Ihre Exposition: Ist die ISE-Management-Oberfläche von außerhalb eines abgeschotteten administrativen Netzwerks erreichbar? Falls ja, behandeln Sie das System bis zur Klärung als kompromittiert.
- Beschränken Sie bis zum Patchen den Zugriff auf die Management-Oberfläche über Infrastructure ACLs, begrenzt auf bekannte administrative Quell-IPs; das ist Ciscos eigene Übergangsmaßnahme, kein Ersatz für den Patch.
- Prüfen Sie nach dem Patchen die ISE-Audit-Logs und alle nachgelagerten Systeme, die auf ISE-Richtlinienentscheidungen vertrauen, auf Anzeichen unautorisierter Richtlinienänderungen, neuer Admin-Konten oder bereits vor dem Patch erfolgter Credential-Extraktion.
DIESEC Einschätzung
Dies ist der zweite Cisco-Zero-Day, den DIESEC in derselben Woche verfolgt hat, nach der Secure-Email-Gateway-Schwachstelle vom 17. September. Zwei unabhängige Produktlinien, zwei unabhängige Angriffsflächen, innerhalb weniger Tage veröffentlicht; ein Muster, das Beobachtung verdient, kein Zufall, den man abtun sollte, besonders für Organisationen, die mehrere Cisco-Produkte als Sicherheits-Backbone einsetzen.
Nicht sicher, ob Ihre Network-Access-Control-Richtlinie seit dieser Veröffentlichung überprüft wurde? Kontaktieren Sie DIESEC für eine schnelle Identity-Konfigurationsprüfung.
Quellen: BleepingComputer | SecurityWeek
Veröffentlicht: 2026-09-22 | Kategorie: Tägliche News | ~4 Min. Lesezeit

