文章总结: 本文分析CiscoISE认证绕过漏洞CVE-2026-76460,CVSS评分10.0,已列入KEV目录。漏洞源于API网关未强制JWT校验,攻击者无需凭据即可绕过认证获得管理员权限,可查看任务、替换证书及发起补丁操作。实测确认认证绕过可复现,但root命令执行有条件受限。修复手段为升级至指定补丁版本,无临时绕过方案。
综合评分: 88
文章分类: 漏洞分析,应急响应,漏洞预警
【已复现】Cisco ISE 认证绕过漏洞(CVE-2026-76460)
源影网安
源影网安
源影安全团队
2026年9月20日 20:08
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Cisco Identity Services Engine(简称 ISE)是思科推出的企业级身份认证与访问控制平台,部署在组织的网络准入(NAC)核心位置,负责对员工、访客和设备进行身份认证、权限下发与策略执行,并与交换机、无线控制器联动实现动态隔离。作为整个网络的”身份检查站”,几乎所有终端的接入凭据、设备指纹和访问策略都经过它——一旦被攻陷,攻击者等于拿到了整张网络的通行证签发权,这正是它成为高价值攻击目标的原因。
CVE-2026-76460 是影响该产品的最高危漏洞,CVSS 3.1 评分 10.0(满分),已被 CISA 列入已知被利用漏洞目录(KEV,2026-09-16 收录,修复期限 09-19)。漏洞源于 ISE 的 API 网关(Kong)对部分内部接口未强制执行 JWT 校验,且后端认证组件无条件信任网关转发的身份标识请求头:攻击者只需向受影响接口发送一个携带伪造身份头的请求——不需要任何账号或密码——即可被系统当作管理员,绕过 Web 管理界面的认证。实测确认,攻击者无需任何凭据即可:查看任务详情与已安装补丁信息、导入并替换系统证书(包括管理界面自身使用的证书,可直接替换为攻击者证书)、发起补丁/热补丁的安装与回滚任务等管理操作。
该漏洞源自一起真实的思科 TAC 支持案例,官方公告指出成功利用”可获得 root 权限命令执行”,且不存在任何临时绕过方案,升级是唯一修复手段。
需要说明的是,我们在 3.5 GA 版本上的实测确认:认证绕过本身完全可复现——单个未认证请求即可获得上述管理员级别的接口访问与操作权限;并且通过本漏洞可以进一步触达设备底层的命令执行环境,实测观察到了以 root 权限执行 CLI 命令的效果,但该命令执行是有条件且受限的:其一,触发依赖目标设备上存在特定的配置前提,并非所有环境默认可达成(出于负责任披露考虑,具体前提条件本文不展开);其二,受目标构建中多层输入校验与命令行解析机制的约束,攻击者无法直接执行任意多参数命令、无法获得交互式 shell,命令输出也不会直接回传给攻击者。因此公告所述”root 权限命令执行”的完整形态,我们实测未在本版本上直接达成,合理推断为攻击者将本漏洞与其他漏洞或攻击手法组合利用的结果。换言之:凡是受影响版本,攻击者拿到的是”未认证管理员”,并可能在满足特定条件时触达受限的 root 命令执行;是否进一步到完整 root,取决于目标版本还带着哪些同批漏洞。
影响版本与修复矩阵
| Cisco ISE Release | First Fixed Release |
| — | — |
| 3.1 及更早 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
注:3.0 及更早版本已停止软件维护,需迁移至受支持版本;ISE-PIC 3.4/3.5 同样受影响。
参考
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 源影网安
源影网安《【已复现】Cisco ISE 认证绕过漏洞(CVE-2026-76460)》