テクノロジー・イノベーション

Cisco ISEにCVSS 10.0、回避策なしで全構成が影響

|著者: QUASA編集チーム|2 分で読めます| 7
Cisco ISEにCVSS 10.0、回避策なしで全構成が影響

Ciscoは2026年9月16日、Cisco Identity Services Engine(ISE)とCisco ISE Passive Identity Connector(ISE-PIC)の認証回避脆弱性CVE-2026-76460を公開した。Ciscoのセキュリティアドバイザリ は、CVSS 3.1の基本値を最高の10.0と評価し、機器の構成を問わず両製品が影響を受けること、実際の攻撃で悪用されていること、脆弱性を解消する回避策がないことを明記している。

同じ9月16日の公表内容によれば、認証されていない遠隔の攻撃者が細工したリクエストをAPIエンドポイントへ送ると、Webベースの管理インターフェースの認証を回避し、対象機器へ不正アクセスできる可能性がある。翌17日に公開された NHS Englandの警報 も実悪用を確認し、3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4より前の各リリースを影響対象としている。

修正版と全ノードのパッチ水準を照合する

最初の修正版は、ISE/ISE-PIC 3.1が3.1 Patch 12、3.2が3.2 Patch 11、3.3が3.3 Patch 12、3.4が3.4 Patch 7、3.5が3.5 Patch 4だ。メジャー・マイナーバージョンだけでは判定できないため、各ノードに実際に適用されているパッチ水準まで確認する必要がある。

  • 3.1:3.1 Patch 12以降
  • 3.2:3.2 Patch 11以降
  • 3.3:3.3 Patch 12以降
  • 3.4:3.4 Patch 7以降
  • 3.5:3.5 Patch 4以降

ISE 3.0はソフトウェア保守が終了しているため、同系列の修正を待つのではなく、脆弱性が修正されたサポート対象リリースへ移行する。分散展開では、管理、ポリシーサービス、監視などの役割が異なっていても脆弱性の対象から外れない。展開内の全ノードについて、リリース、パッチ水準、更新予定を対応表にまとめる必要がある。

回避策はなく、iACLは更新までの緩和策

脆弱なコードを無効化する設定や恒久的な回避策は提供されていない。iACL(インフラストラクチャアクセスコントロールリスト)で、対象機器へ向かう管理プレーンと制御プレーンの通信を必要な送信元に限定すれば遠隔悪用の可能性を抑えられるが、修正版の適用に代わるものではない。

カナダ・サイバーセキュリティセンターの警報 も、実悪用を理由に更新を優先し、管理インターフェースのACL、ネットワーク分離、信頼できる管理ネットワークに加え、アクセスログ、ファイアウォールログ、ネットワークログ、認証ログの監視を勧告している。インターネットから直接到達できない環境でも、内部の到達経路が残る以上、非公開であることだけを根拠に更新を見送るべきではない。

更新前に全ノードのaccess.logを保全・確認する

更新だけでは、適用前に侵害された可能性を排除できない。まずログを保全し、分散展開を含むすべてのノードで「ise-kong/access.log」を調べ、不審なユーザー名が含まれていないか確認する。公式に示された検索例は次のとおりだ。

show logging application ise-kong/access.log | include dummyuser

ここで「dummyuser」は既知の攻撃者アカウントではなく、調査対象となる不審なユーザー名を入れるための例示である。出力があれば悪意ある活動の可能性があるため、該当時刻のリクエスト、送信元、認証記録、API通信を関連付けて調べる。

現行ログだけでは期間が足りない場合、デバッグログを含むサポートバンドルを共有鍵暗号化で収集し、復号後に「./ise/logs/apigateway/」配下の過去のaccess.logも検索する。この作業もノードごとに必要であり、管理ノードに痕跡がないことは、別のノードが侵害されていない証明にはならない。

  1. 展開内の全ノードと役割を確定する
  2. 各ノードの現行access.logを保全して検索する
  3. サポートバンドル内の過去ログを確認する
  4. 機器外に保存された通信記録と時刻を突き合わせる
  5. 調査用データを確保したうえで修正版へ更新する

機器外の記録で痕跡の削除に備える

攻撃が成功すると、攻撃者がroot権限でコマンドを実行できる可能性がある。その場合、機器上の証拠や侵害指標を削除または隠蔽できるため、access.logに異常がないことだけでは未侵害と判断できない。

対象機器の外部に保存されたネットワークログとファイアウォールログを確認し、ISE/ISE-PICから外部IPアドレスへ送られた予期しないアップロードや、悪意が疑われるIPアドレスからのダウンロードを探す。通常とは異なるAPI通信、管理経路外からの接続、ログの欠損、複数の記録間での時刻の不整合も追加調査の対象となる。

悪意ある活動が疑われる場合は、該当ノードを再イメージし、必要に応じて信頼できる構成バックアップから復元する。復元元には、侵害より前に取得され、改変されていないと確認できるバックアップを用いる必要がある。

実悪用は確認済み、攻撃の全容は未公表

CVE-2026-76460について確定しているのは、認証なしで遠隔から悪用でき、CVSS 10.0で、ISE/ISE-PICの構成を問わず影響し、実際の攻撃が確認されていることだ。恒久的な回避策はなく、iACLは到達範囲を狭める一時的な緩和にすぎない。

一方、攻撃主体、侵害を受けた組織数、悪用の開始時期、個別の被害範囲は公表されていない。運用組織には、全ノードのログ保全と侵害確認、機器外ログとの照合、修正版への更新を一連の対応として進め、今後追加される侵害指標やアドバイザリの改訂を確認することが求められる。

共有:

ニュースレターを購読

Web3、AI、暗号資産の最新ニュースを受信箱にお届けします。

0