Cisco ISE Authentication Bypass Vulnerability trifft Root

Eine Cisco ISE authentication bypass vulnerability (CVSS 10.0) erlaubt Root-Zugriff ohne Anmeldedaten. Aktive Ausnutzung bestätigt. Jetzt patchen.

Eine Cisco ISE authentication bypass vulnerability mit der Kennung CVE-2026-76460 erreicht den maximalen CVSS-Wert von 10,0 und wird bereits aktiv ausgenutzt. Ein unauthentifizierter Angreifer kann die webbasierte Management-Oberfläche des Cisco Identity Services Engine vollständig umgehen und laut Ciscos eigenem Advisory Befehle mit Root-Rechten ausführen. Das ist genau das System, das im Netzwerk entscheiden soll, wer worauf zugreifen darf.

Was ist passiert

Cisco veröffentlichte CVE-2026-76460 am 16./17. September 2026. Betroffen sind Cisco Identity Services Engine (ISE) und ISE Passive Identity Connector (ISE-PIC), unabhängig von der jeweiligen Konfiguration. Ursache ist eine unzureichende Authentifizierungsprüfung an einem API-Endpunkt: Eine speziell präparierte, unauthentifizierte Anfrage umgeht den Login der Management-Oberfläche vollständig. Cisco erklärt, dass eine erfolgreiche Ausnutzung letztlich zur Befehlsausführung mit Root-Rechten auf dem betroffenen Gerät führen kann.

Cisco bestätigte die aktive Ausnutzung bereits zum Zeitpunkt der Veröffentlichung. Die US-Behörde CISA nahm die Schwachstelle am 16. September in ihren Known-Exploited-Vulnerabilities-Katalog auf, mit einer Frist zur Behebung bis zum 19. September für US-Bundesbehörden, für die meisten Organisationen außerhalb dieses Kreises bereits verstrichen, wenn sie diesen Beitrag lesen. Gepatchte Versionen stehen bereit: ISE 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 und 3.1 Patch 12. Cisco betont, dass es keinen vollständigen Workaround ohne Patch gibt; eine Einschränkung des Zugriffs auf die Management-Oberfläche über Infrastructure Access Control Lists (iACLs) reduziert die Angriffsfläche in der Zwischenzeit lediglich.

Es handelt sich um den zweiten Cisco-Zero-Day innerhalb einer Woche. DIESEC berichtete am 17. September bereits über eine Schwachstelle im Secure Email Gateway, CVE-2026-76461. Zwei unterschiedliche Cisco-Produktlinien, zwei unterschiedliche Angriffsflächen, innerhalb von sieben Tagen.

Warum das wichtig ist

ISE ist kein beliebiges Gerät im Netzwerk: Es entscheidet, welche Geräte und Nutzer Zugang erhalten und nach welcher Richtlinie. Root-Zugriff auf eine ISE-Instanz bedeutet, dass ein Angreifer diese Richtlinie direkt umschreiben, jedes gespeicherte Zertifikat und jede Anmeldeinformation extrahieren, Audit-Logs zur eigenen Verschleierung löschen und lateral in jedes Netzwerksegment vordringen kann, das ISE eigentlich absichern sollte. Für Organisationen im deutschen Mittelstand, die Cisco ISE als Network-Access-Control-Backbone einsetzen (verbreitet in Fertigung, Finanzdienstleistung und regulierten Branchen mit segmentierten OT/IT-Umgebungen), macht das ein einzelnes ungepatchtes Gerät zum Generalschlüssel für das gesamte Netzwerk.

Was Sie jetzt tun sollten

  1. Patchen Sie sofort auf ISE 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 oder 3.1 Patch 12, je nach eingesetztem Zweig; es gibt keine Version, die von dieser Schwachstelle nicht betroffen ist.
  2. Prüfen Sie Ihre Exposition: Ist die ISE-Management-Oberfläche von außerhalb eines abgeschotteten administrativen Netzwerks erreichbar? Falls ja, behandeln Sie das System bis zur Klärung als kompromittiert.
  3. Beschränken Sie bis zum Patchen den Zugriff auf die Management-Oberfläche über Infrastructure ACLs, begrenzt auf bekannte administrative Quell-IPs; das ist Ciscos eigene Übergangsmaßnahme, kein Ersatz für den Patch.
  4. Prüfen Sie nach dem Patchen die ISE-Audit-Logs und alle nachgelagerten Systeme, die auf ISE-Richtlinienentscheidungen vertrauen, auf Anzeichen unautorisierter Richtlinienänderungen, neuer Admin-Konten oder bereits vor dem Patch erfolgter Credential-Extraktion.

DIESEC Einschätzung

Dies ist der zweite Cisco-Zero-Day, den DIESEC in derselben Woche verfolgt hat, nach der Secure-Email-Gateway-Schwachstelle vom 17. September. Zwei unabhängige Produktlinien, zwei unabhängige Angriffsflächen, innerhalb weniger Tage veröffentlicht; ein Muster, das Beobachtung verdient, kein Zufall, den man abtun sollte, besonders für Organisationen, die mehrere Cisco-Produkte als Sicherheits-Backbone einsetzen.

Nicht sicher, ob Ihre Network-Access-Control-Richtlinie seit dieser Veröffentlichung überprüft wurde? Kontaktieren Sie DIESEC für eine schnelle Identity-Konfigurationsprüfung.

Quellen: BleepingComputer | SecurityWeek
Veröffentlicht: 2026-09-22 | Kategorie: Tägliche News | ~4 Min. Lesezeit