文章总结: CVE-2026-76424是CiscoISE未授权文件上传导致远程命令执行与root提权的严重漏洞,影响3.5.0.527版本。攻击者可绕过登录通过/admin/files-upload上传恶意zip包并解压至/opt/CSCOcpm目录,植入JSP获得初始命令执行,再利用sudo免密码timeout命令完成提权。该漏洞利用无需任何凭证,但受限于源IP过滤策略,实际威胁范围限定于同网段、已获取容器权限或可直连管理端口的环境。漏洞已于Patch4修复,强烈建议受影响版本立即升级并核查网络边界。
综合评分: 96
文章分类: 漏洞预警,漏洞分析,威胁情报,渗透测试,应急响应
【已复现】CVE-2026-76424 Cisco ISE 未授权文件上传致远程命令执行及 root 提权漏洞
原创
源影网安
源影网安
源影安全团队
2026年9月23日 11:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
产品介绍
Cisco Identity Services Engine(ISE,身份服务引擎)是思科旗下的网络准入控制(NAC)与身份策略管理平台,是企业网络身份体系的神经中枢。它统一承载 802.1X/MAB 终端认证、设备画像与安全态势评估、RADIUS/TACACS+ 设备管理(AAA)、访客接入、证书配置以及与防火墙/EDA 的 pxGrid 联动等能力——交换机、无线控制器等网络设备对用户和终端的身份验证、授权与审计基本都经由 ISE 完成。因此 ISE 上保存着全网的 RADIUS/TACACS 共享密钥、根证书与私钥、终端与用户身份数据库以及准入策略,属于 Tier-0 级信任锚点:它的安全等同于整个企业准入体系的安全。
漏洞影响与前置条件
该漏洞是 CVE-2026-76424 ,存在于 Cisco ISE 3.5.0.527(3.5 Base)版本,3.5 Patch 4 中修复(内部 bug CSCwu83447)。管理端点 POST /admin/files-upload 无需任何登录即可上传 zip 压缩包,服务端会将其解压到安装根目录 /opt/CSCOcpm,攻击者借此把 JSP 写入免登录前缀 prelogin/ 目录,从而在零凭证状态下获得命令执行(uid 300),再利用 sudoers 中 NOPASSWD 的 timeout 命令通配授权一步提权至 root,完全控制设备——可窃取 RADIUS/TACACS 密钥、证书私钥与全网终端身份数据,篡改或关闭准入策略,使整个 NAC 体系失守。利用全程不需要任何账号、密码或会话,但存在一项网络位置前提:该端点唯一的防线 UpgradeInterNodeAPIFilter 以“节点 IP 字符串的子串匹配 + 客户端可控的 X-Forwarded-For 头”做源 IP 判定,因此与设备同网段/同二层(源 IP 命中子串集合,典型如网段网关 x.x.x.1)、已取得 ISE 任一容器内落脚点(容器流量被 NAT 成节点自身 IP,免头直接放行)、或能直连管理端口 9443(伪造一个 XFF 头即可过门)的攻击者均可直接利用;而纯互联网远端攻击者因请求必经 Kong 网关重写该头、且 9443 被防火墙限制而无法满足前提。故危害口径为:相邻网络位置、零凭证、直达 Tier-0 设备 root。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 源影网安
源影网安《【已复现】CVE-2026-76424 Cisco ISE 未授权文件上传致远程命令执行及 root 提权漏洞》