Technologie & Innovation

Cisco ISE wird aktiv angegriffen – für CVSS 10 gibt es keinen Workaround

|Autor: QUASA-Redaktion|4 Min. Lesezeit
Cisco ISE wird aktiv angegriffen – für CVSS 10 gibt es keinen Workaround

Cisco veröffentlichte am 16. September 2026 Korrekturen für eine kritische Authentifizierungsumgehung in Identity Services Engine, die bereits aktiv ausgenutzt wird. Die Schwachstelle CVE-2026-76460 erreicht den CVSS-Höchstwert 10,0; ein entfernter Angreifer kann ohne Anmeldung oder Nutzerinteraktion einen präparierten Request an einen betroffenen API-Endpunkt senden. Ein Bericht von TechRadar vom 17. September bestätigt die laufende Ausnutzung und das Fehlen eines Workarounds.

Betroffen sind Cisco ISE und der Cisco ISE Passive Identity Connector, kurz ISE-PIC, unabhängig von ihrer Konfiguration. Damit lässt sich die Lücke weder durch das Abschalten einer bestimmten Funktion noch durch eine andere Konfiguration schließen: Betreiber müssen jeden betroffenen Knoten auf einen reparierten Patchstand aktualisieren.

Die ersten reparierten Versionen für ISE 3.1 bis 3.5

Das Cisco Security Advisory nennt für jede unterstützte ISE-Reihe den ersten Patch, der CVE-2026-76460 behebt:

  • ISE oder ISE-PIC 3.1: 3.1 Patch 12
  • ISE oder ISE-PIC 3.2: 3.2 Patch 11
  • ISE oder ISE-PIC 3.3: 3.3 Patch 12
  • ISE oder ISE-PIC 3.4: 3.4 Patch 7
  • ISE oder ISE-PIC 3.5: 3.5 Patch 4

Alle früheren Patchstände innerhalb dieser fünf Reihen bleiben verwundbar. Eine Installation mit 3.4 Patch 6 ist daher betroffen, während 3.4 Patch 7 die Korrektur erstmals enthält. Der Wechsel in eine andere Release-Reihe ist nicht erforderlich, wenn für die installierte Reihe ein unterstützter reparierter Patch verfügbar ist.

ISE 3.0 hat das Ende der Softwarewartung erreicht. Für diese Reihe gibt es keinen weiteren festen Patchstand; Installationen müssen auf eine unterstützte Version migriert werden, die die Korrektur enthält. In verteilten Bereitstellungen zählt der Versionsstand jedes einzelnen Knotens: Ein teilweise aktualisierter Verbund enthält weiterhin angreifbare Systeme.

Warum eine iACL kein Workaround ist

Die Schwachstelle beruht auf unzureichenden Authentifizierungskontrollen an einem API-Endpunkt. Ein erfolgreicher Request umgeht die webbasierte Verwaltungsschnittstelle und verschafft dem Angreifer unbefugten Zugriff auf das betroffene Gerät. Nach erfolgreicher Ausnutzung kann außerdem die Ausführung von Befehlen mit Root-Rechten möglich sein.

Infrastructure Access Control Lists, kurz iACLs, können den Management- und Control-Plane-Verkehr auf benötigte Quellen begrenzen und dadurch eine entfernte Ausnutzung verhindern. Sie verändern den fehlerhaften API-Endpunkt jedoch nicht und beseitigen die Schwachstelle nicht. Genau deshalb führt Cisco die Maßnahme als vorläufige Mitigation, nicht als Workaround oder dauerhafte Korrektur.

Für die Expositionsprüfung sind daher zwei Fragen getrennt zu beantworten: Ist ein ISE- oder ISE-PIC-Knoten über einen möglichen Angriffspfad erreichbar, und läuft er bereits mit dem ersten reparierten Patch oder einer neueren korrigierten Version? Eine eingeschränkte Erreichbarkeit reduziert das unmittelbare Risiko, macht einen ungepatchten Knoten aber nicht zu einem nicht betroffenen System.

Patchen und Kompromittierungssuche sind getrennte Aufgaben

Das Update schließt den bekannten Angriffspfad für künftige Versuche, klärt aber nicht, ob ein Knoten bereits kompromittiert wurde. Die Datei access.log sollte auf verdächtige Benutzernamen untersucht werden; bei verteilten Installationen gilt das für jeden Knoten. Ein unauffälliges Protokoll auf einem einzelnen System erlaubt keinen Rückschluss auf den restlichen Verbund.

Die Analyse von SecurityWeek beschreibt neben den festen Patchständen auch die Gefahr, dass Angreifer mit Root-Rechten lokale Spuren verbergen oder löschen können. Deshalb sollten zusätzlich Netzwerk- und Firewall-Protokolle außerhalb des betroffenen Geräts auf unerwartete Uploads zu externen IP-Adressen oder Downloads aus verdächtigen Quellen geprüft werden.

Bei konkretem Verdacht auf eine erfolgreiche Ausnutzung reicht das nachträgliche Patchen allein nicht aus. Betroffene Knoten sollten neu aufgesetzt und bei Bedarf aus einer Konfigurationssicherung wiederhergestellt werden. Diese Reaktion auf eine mögliche Kompromittierung ist vom normalen Updateprozess zu unterscheiden: Ein Patch entfernt keine bereits eingerichtete Persistenz und stellt gelöschte Protokolle nicht wieder her.

CVE-2026-76460 von weiteren September-Fixes abgrenzen

Die Warnung erschien zusammen mit weiteren Cisco-Sicherheitsmeldungen und einer umfassenderen Härtungsaktualisierung für ISE. CVE-2026-76460 ist daraus als eigener Authentifizierungs-Bypass mit CVSS 10,0 und bestätigter aktiver Ausnutzung herauszulösen. Patchaufträge und interne Tickets sollten deshalb die CVE-Kennung sowie den Zielstand jedes Release-Zweigs ausdrücklich nennen.

Öffentlich bekannt sind bislang weder die Identität der Angreifer noch die Zahl oder Namen möglicherweise kompromittierter Organisationen. Gesichert ist dagegen, dass aktive Ausnutzung stattfindet, ISE und ISE-PIC unabhängig von ihrer Konfiguration betroffen sind und nur die festgelegten Softwarestände die Schwachstelle beseitigen. Betreiber müssen folglich parallel patchen und nach Spuren früherer Zugriffe suchen; eine iACL kann währenddessen lediglich die entfernte Erreichbarkeit begrenzen.

Lesen Sie auch:

Teilen:

Newsletter abonnieren

Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.

0