文章总结: CiscoISE存在CVSS10.0认证绕过漏洞CVE-2026-76460,未认证攻击者可绕过管理界面认证获取root权限,官方确认在野利用。受影响版本需升级至指定修复版本,升级前可用iACL缓解。排查需检查access.log可疑登录及设备外联流量,失陷节点建议重装。
综合评分: 85
文章分类: 漏洞分析,应急响应,漏洞预警,红队
(10分) CVE-2026-76460:思科Cisco ISE 认证绕过可拿root
红队安全圈
红队安全圈
红队安全圈
2026年9月20日 08:00
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Cisco ISE 满分认证绕过:未认证远程请求直接绕过管理界面,Cisco 确认在野利用且可拿 root。全网准入的控制器失陷是什么概念,这篇讲清攻击面、排查命令和修复路径。
01 引言
Cisco 身份服务引擎 ISE 爆出 CVSS 10.0 满分认证绕过漏洞 CVE-2026-76460:API 端点认证控制不足,未认证的远程攻击者构造一个请求就能绕过 Web 管理界面,Cisco 确认成功利用可获得 root 权限命令执行,且已在野外被实际利用。这是 9 月 16 日 Cisco 月度批次里最重的一个,无官方 workaround,只能打补丁加 iACL 缓解。
02 漏洞速览
漏洞编号CVE-2026-76460
影响产品Cisco ISE / ISE-PIC,任何配置均受影响
漏洞类型API 认证绕过(CWE-648)
危害等级CVSS 10.0 Critical
是否在野是,官方确认主动利用并收录 KEV
公开 PoC无公开代码,攻击者已具备利用能力
攻击前提网络可达受影响 API 端点,无需凭据
03 漏洞成因
根因是某个 API 端点的认证控制不足。ISE 的管理界面走一套 Web 认证,但底层 API 网关上的这个端点没有把认证链路拉齐——攻击者直接向 API 端点发送构造好的请求,就能绕过管理界面的认证,拿到设备的管理访问权。
关键点:这是认证绕过而不是内存破坏,攻击不需要任何凭据、不需要用户交互,只要网络上能碰到那个 API 端点就行。这也是为什么 Cisco 给的缓解措施是基础设施 ACL(iACL)——把管理面流量限制住,让攻击者根本摸不到端点。
拿到管理访问之后链条还能继续走:官方通告明确写了,成功利用后威胁行为体可能获得 root 权限命令执行。一台 ISE 管的是全网的身份认证策略(802.1X、VPN、TACACS+),它失陷等于攻击者坐到了全网准入的控制台上。
04 影响范围
受影响的是 ISE 和 ISE-PIC,无论设备配置如何都中招。各版本对应的第一个修复版本:
ISE 3.1升级到 Patch 12
ISE 3.2升级到 Patch 11
ISE 3.3升级到 Patch 12
ISE 3.4升级到 Patch 7
ISE 3.5升级到 Patch 4
ISE 3.0 已停止软件维护,官方建议直接迁移到受支持的版本——还在跑 3.0 的环境没有任何补丁可打,属于完全裸奔。
05 在野利用与排查
这个洞已经在野外被利用,而且利用后是 root 权限——攻击者可以清理掉设备上的痕迹。由于权限级别太高,利用证据和 IOC 可能被攻击者删除或隐藏,所以要到设备之外去对账:查网络日志和防火墙日志里的异常外联,比如设备向外部 IP 发起的意外上传。
设备侧排查 access.log,找可疑用户名:
admin#show logging application
ise-kong/access.log
| include dummyuser
检查是否有可疑登录痕迹
分布式部署的每个节点都要查。完整的 access.log 在支持包里:收集时勾选 include debug logs、用 shared key 加密,解密后日志在 ./ise/logs/apigateway/access.log..gz。
日志里出现可疑条目,官方建议是重装受影响节点,需要的话从配置备份恢复。别尝试原地清理——root 级失陷的机器上,你看到的日志本身就是攻击者过滤过的。
06 修复建议
升级到上表对应的修复版本,这是唯一根治手段,没有官方 workaround。升级完成前的临时缓解:用 iACL 只放行必需的管理面和控制面流量到 ISE 设备,把 API 端点从不可信网段隔开。
同时把排查扩到设备外部:防火墙日志、网络流日志里检查受影响 ISE 发起的外联,重点是向陌生外部 IP 的上传和从已知恶意 IP 的下载。
07 红队视角
ISE 这类 NAC/身份基础设施是红队评估里的高价值目标,因为它天然处在可信中枢的位置——拿下它,后续的 802.1X 绕过、VPN 账号伪造、RADIUS 记录篡改都顺理成章。CVSS 10.0 加上无需认证,在野利用大概率是直接打管理界面暴露在公网或扁平内网的实例。
防守方自查三件事:ISE 管理接口是否暴露在不可信网段、版本是否在受影响列表、9 月 16 日之后 access.log 有没有可疑登录。红队侧,遇到 ISE 环境时 API 网关端点的认证矩阵值得单独过一遍——这次的根因就是管理界面和 API 的认证没对齐,这类界面严格、后门松弛的架构问题在安全设备上反复出现。
08 POC 链接
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76460
说明:Cisco 官方安全公告(含修复版本表与 IOC 指引)与 KEV 收录页。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈
红队安全圈《(10分) CVE-2026-76460:思科Cisco ISE 认证绕过可拿root》