思科公司发布补丁,修复了其身份服务引擎(ISE)平台中一个正被积极利用的身份验证绕过漏洞,该平台用于企业网络访问控制和策略执行。这是思科本周被迫发布紧急补丁修复的第二个零日漏洞,此前公司已修复了安全邮件网关设备中的一个严重漏洞。
这个思科ISE漏洞编号为CVE-2026-76460,在CVSS评分体系中获得最高严重等级10.0分,无需身份验证即可被利用,从而在设备上获取根级权限。该漏洞存在于用于管理的API端点中,攻击者可通过发送精心构造的请求,完全绕过常规的基于网页的管理界面来加以利用。
该漏洞影响所有配置下的思科ISE和思科ISE被动身份连接器(ISE-PIC),已在3.1补丁12、3.2补丁11、3.3补丁12、3.4补丁7和3.5补丁4版本中修复,具体取决于所使用的主要软件版本。
美国网络安全和基础设施安全局(CISA)已于周三将CVE-2026-76460加入其已知被利用漏洞(KEV)目录,表明在野利用已得到确认。
缓解措施
建议思科ISE和ISE-PIC用户检查设备上的access.log日志,查找可疑用户名,这可能是成功入侵的迹象。然而,由于攻击者通过此漏洞获得根权限,他们可能删除日志以掩盖痕迹,在这种情况下,还应检查设备上游的网络和防火墙日志,查找诸如从设备发起的、带有未授权IP地址的文件上传和下载等可疑活动。
该公司表示:“如果怀疑存在恶意活动,强烈建议对受影响的节点重新镜像,并在需要时从配置备份中恢复。”
思科还建议管理员使用基础设施访问控制列表(iACL),限制哪些设备可以向受影响的设备发送管理和控制流量。
思科ISE中修复的更多严重漏洞
这并非思科本周在ISE中修复的唯一漏洞。该公司对思科ISE和ISE-PIC平台进行了全面审查,共发现并修复了21个严重漏洞,包括远程代码执行漏洞以及与CVE-2026-76460属于同一类别的其他API漏洞。此次发布还修复了3个高危漏洞和18个中危漏洞。
此外,该公司还修复了思科安全防火墙自适应安全设备、安全防火墙威胁防御以及安全防火墙管理中心软件中的严重和中危漏洞。这些产品中的旧版漏洞今年已被不同的威胁行为者利用,尤其是影响FMC软件的CVE-2026-20079和CVE-2026-20131,这两个漏洞最初于3月修复。
Q&A
Q1:思科ISE漏洞CVE-2026-76460有多严重?
A:该漏洞在CVSS评分体系中达到最高等级10.0分,无需身份验证即可被利用,攻击者可借此在设备上获取根级权限,目前已被确认存在在野利用。
Q2:思科ISE漏洞影响哪些版本?如何修复?
A:该漏洞影响所有配置下的思科ISE和ISE-PIC,已分别在3.1补丁12、3.2补丁11、3.3补丁12、3.4补丁7和3.5补丁4版本中修复,用户应根据自己使用的版本尽快升级。
Q3:如果怀疑设备已被入侵,应该怎么办?
A:建议检查access.log日志中的可疑用户名,同时检查网络和防火墙日志中是否有异常文件传输活动。如怀疑存在恶意活动,强烈建议对受影响节点重新镜像,并从配置备份中恢复。
