Cisco는 현재 야생에서의 악용이 확인된 이후 Identity Services Engine (ISE) 및 ISE Passive Identity Connector (ISE-PIC)에 영향을 미치는 최고 심각도의 취약점에 대한 긴급 보안 업데이트를 발표했습니다. CVE-2026-76460으로 추적되며 CVSS 등급에서 10.0으로 평가된 이 결함은 인증되지 않은 원격 공격자가 취약한 장치에 대한 인증을 우회하고 무단 액세스를 획득할 수 있게 합니다.
이 취약점은 충분한 인증 제어를 시행하지 않는 ISE API 엔드포인트에 존재합니다. 공격자는 영향을 받는 API에 특별히 제작된 요청을 전송하여 유효한 관리자 자격 증명 없이 웹 기반 관리 인터페이스를 우회할 수 있습니다.
이 문제가 특히 심각한 이유는 Cisco가 성공적인 악용이 궁극적으로 공격자에게 루트 권한의 명령 실행을 제공할 수 있음을 경고하기 때문입니다. 이 수준의 액세스는 위협 행위자가 시스템을 변경하고 침해 증거를 제거하거나 은폐하여 디지털 포렌식 조사를 복잡하게 할 수 있습니다.
Cisco는 2026년 9월 16일에 이 취약점을 공개했습니다. 같은 날, CISA는 이를 알려진 악용 취약점(KEV) 카탈로그에 추가했으며 미국 연방 시민 기관에는 2026년 9월 19일까지 해당 시스템을 수정할 것을 요청했습니다.
CVE-2026-76460 분석
방어적 관점에서, CVE-2026-76460 분석 취약한 관리 API에서 시작됩니다. Cisco는 이 결함이 API 엔드포인트에서의 인증 제어가 불충분하여, 특별 제작된 인증되지 않은 요청이 웹 관리 인증 계층에 의해 보호되어야 하는 기능에 도달할 수 있도록 하는 것으로 인정합니다.
CVSS 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H입니다. 이는 이 문제가 네트워크에서 접근 가능하고, 공격 복잡성이 낮으며, 기존의 권한이나 사용자 상호 작용이 필요하지 않으며, 기밀성, 무결성, 가용성에 높은 영향을 미칠 수 있음을 의미합니다. Cisco는 이 취약점을 CWE-648: 권한이 있는 API의 잘못된 사용.
으로 분류합니다. CVE-2026-76460의 가장 중요한 세부 사항은 노출을 위해 특별한 장치 구성이 필요하지 않다는 것입니다. Cisco는 ISE 및 ISE-PIC가 구성에 관계없이 영향을 받으며, 조직이 취약한 상태를 제거하기 위해 선택적 기능을 비활성화할 수 없다고 밝혔습니다.
CVE-2026-76460은 다음의 Cisco ISE 및 ISE-PIC 릴리스 브랜치에 영향을 미치며, 각자의 수정 패치 이전의 버전에 해당합니다:
- 3.1: 3.1 패치 12에서 수정됨
- 3.2: 3.2 패치 11에서 수정됨
- 3.3: 3.3 패치 12에서 수정됨
- 3.4: 3.4 패치 7에서 수정됨
- 3.5: 3.5 패치 4에서 수정됨
Cisco ISE 3.0은 소프트웨어 유지관리 종료에 이르렀으며, 해당 브랜치를 계속 사용 중인 고객은 보안 수정이 포함된 지원 릴리스로 마이그레이션해야 합니다.
초기 단계에서 성공적인 악용은 ISE 관리 평면의 인증을 우회합니다. 그러나 Cisco의 사건 대응 가이드는 결과가 더 확장될 수 있음을 분명히 하고 있습니다. 회사는 이 취약점을 성공적으로 악용한 공격자가 영향을 받은 시스템에서 루트 명령 실행을 얻을 수 있다고 경고합니다.
루트 접근은 사건 대응 상황을 크게 변화시킵니다. 위협 행위자는 로컬 구성을 변경하고, 로그를 조작하며, 장치에 사용 가능한 민감한 데이터를 액세스하고, 지속성을 창출하거나, 침해된 ID-보안 시스템을 추가 활동의 발판으로 사용할 수 있습니다. Cisco는 최초 API 인증 우회가 루트 명령 실행으로 발전하는 정확한 기술적 절차를 공개하지 않았기 때문에, 현재보다 자세한 악용 체인을 설명하는 것은 추측적일 것입니다.
ISE는 기업 인증, 권한 부여 및 네트워크 접속 워크플로우의 일부로 사용되기 때문에, 침해는 독립형 애플리케이션 침해보다 더 광범위한 결과를 초래할 수 있습니다. 시스템을 제어하는 공격자는 민감한 ID 및 네트워크 관리 정보를 얻고 플랫폼을 통하여 보안 결정에 영향을 미칠 수 있습니다.
Cisco는 기술 지원 센터(TAC) 지원 사례를 해결하는 동안 이 취약점을 발견했습니다. 회사는 본질적인 결함이 최초로 식별된 정확한 날짜를 공개하지 않았습니다. 공개 자문은 2026년 9월 16일에 발표되었습니다.
따라서 이번 공개는 제로데이 시나리오를 나타냅니다: Cisco는 고객이 공개 보안 업데이트를 받았을 때 또는 그 이전에 위협 행위자가 이 취약점을 악용하고 있었음을 확인했습니다. 공급업체는 캠페인을 주도한 위협 행위자, 그들의 동기, 지리적 초점 또는 타깃이 된 조직을 식별하지 않았습니다.
신뢰할 만한 공개 CVE-2026-76460 PoC는 Cisco나 공개 당시의 두 요청 보고서 중 어느 곳에서도 참조되지 않았습니다. 공개 악용 가능성과 실제 세계의 악용은 별도의 문제입니다; 이 경우, 공급업체가 이를 재현하는 데 필요한 기술적 요청을 공개하지 않았음에도 불구하고 확인된 공격자는 이미 작동 중인 악용 기능을 보유하고 있습니다.
그러나 Cisco는 유용한 CVE-2026-76460 IOC와 헌팅 가이던스를 제공했습니다. 관리자는 access.log에서 의심스러운 사용자 이름을 검사하고 분산형 ISE 배포의 모든 노드에서 이를 확인해야 합니다.
Cisco는 다음과 같은 예를 제공합니다:
admin#show logging application ise-kong/access.log | include dummyuser
매칭되는 항목은 악의적인 활동을 나타낼 수 있으며 추가 조사가 필요합니다. 추가적인 API 게이트웨이 접속 로그는 지원 번들에서 복구될 수 있으며 ISE 로그 디렉토리에 따라 검사 될 수 있습니다.
회사는 또한 로컬 증거가 완전하다고 간주되어서는 안 된다고 경고합니다. 성공적인 공격자는 루트 권한을 획득할 수 있기 때문에 취약점 악용 후 로그 및 기타 아티팩트를 삭제하거나 수정할 수 있습니다. 따라서 Cisco는 영향을 받지 않은 장치 외부에 저장된 네트워크 및 방화벽 로그와 함께 ISE 원격 측정을 연결할 것을 권장합니다.
보안 팀은 특히 ISE 노드에서 시작된 예상치 못한 아웃바운드 업로드와 의심스럽거나 악의적인 IP 주소에서의 다운로드를 찾아야 합니다. 이는 로컬 로그가 변조되었을 경우에도 생존할 수 있는 증거를 제공할 수 있습니다.
CVE-2026-76460 완화
Cisco는 완전한 해결책이 되는 우회 방법이 없다고 말합니다. 조직은 비상 조치로 모든 영향을 받는 ISE 또는 ISE-PIC 노드를 적절히 패치된 릴리스로 업그레이드해야 합니다.
필요한 고정 버전은 다음과 같습니다:
- Cisco ISE/ISE-PIC 3.1: 패치 12 이상
- Cisco ISE/ISE-PIC 3.2: 패치 11 이상
- Cisco ISE/ISE-PIC 3.3: 패치 12 이상
- Cisco ISE/ISE-PIC 3.4: 패치 7 이상
- Cisco ISE/ISE-PIC 3.5: 패치 4 이상
주요 CVE-2026-76460 완화는 패치입니다. Cisco는 즉시 업그레이드할 수 없는 조직을 위한 임시 노출 감소 조치를 제공합니다: 인프라 접근 제어 목록(iACLs)은 영향을 받는 장치로의 관리 및 제어 평면 트래픽을 명시적 신뢰 시스템으로 제한할 수 있습니다.
이 네트워크 제한은 임의의 원격 시스템이 취약한 관리 평면에 도달하는 것을 방지하는 데 도움을 줄 수 있지만, Cisco는 완화를 임시로 취급하며 완전한 수정은 패치된 소프트웨어로 업그레이드할 것을 권장합니다.
CVE-2026-76460 탐지는 모든 ISE 및 ISE-PIC 노드의 인벤토리와 그들의 정확한 패치 레벨 확인으로 시작해야 합니다. 분산 배포에서는 관리자들이 기본 노드만 패치하거나 검사하지 말고, Cisco는 고객들에게 시도된 악용의 증거를 위해 모든 노드를 검토할 것을 지시하고 있습니다.
CVE-2026-76460 악용 및 침해 후 활동을 감지하기 위해 방어자는 다음을 조사해야 합니다:
- ise-kong/access.log의 의심스러운 사용자 이름
- 공급업체 제공 dummyuser 사례와 일치하거나 유사한 항목
- ISE 관리 평면에 도달하는 예상치 못한 API 요청
- 새롭거나 설명되지 않은 관리자 활동
- 예상치 못한 구성 변경
- ISE 노드에서의 비정상적 명령 실행
- 애플리케이션 로그 삭제, 잘라내기 또는 조작 시도
- 외부 시스템으로의 ISE 장치가 시작한 예상치 못한 업로드
- 의심스럽거나 이전에 보지 못한 IP 주소로부터의 다운로드
- 일반적인 ISE 운영과 일치하지 않는 출발 네트워크 연결
- 로컬 ISE 로그와 방화벽, 프록시 또는 네트워크 원격 감지 간의 차이
공격자가 루트 권한을 가질 수 있기 때문에, 로컬 표시자의 부재는 노출된 시스템이 결코 침해되지 않았음을 증명하는 데 사용되어서는 안 됩니다.
악의적인 활동이 의심되는 경우, Cisco는 영향을 받은 노드를 복구 강력히 추천합니다. 필요한 경우 신뢰할 만한 백업에서 구성을 복원할 수 있습니다.
조직은 장치를 복구하기 전에 외부 증거를 보존해야 합니다. 방화벽 로그, NetFlow 기록, 프록시 원격 감지, DNS 데이터, SIEM 이벤트 및 기타 네트워크 기록은 특히 가치가 있을 수 있습니다. ISE에서의 루트 권한을 가진 공격자는 로컬 포렌식 아티팩트를 변경했을 수도 있기 때문입니다.
보안 팀은 또한 침해된 ISE 노드에서 액세스 가능했을 수 있는 자격 증명, 비밀, 인증서, 관리자 계정 및 통합을 검토해야 합니다. 민감한 인증 자료가 노출된 증거가 있을 경우, 해당 자격 증명은 회전해야 하며 하위 시스템은 무단 액세스에 대해 조사되어야 합니다.
CISA의 KEV로의 취약점 추가는 긴급성을 강화합니다. 에이전시는 악용을 활성화된상태로 분류하고, 이 문제의 자동화 가능성을 고려하며 기술적 영향력을 총체적으로 평가합니다.
CVSS 10.0 등급, 인증되지 않은 네트워크 공격 경로, 확인된 활성 악용 및 잠재적인 루트 접근을 고려하여, 노출되고 미패치된 Cisco ISE 배포를 표준 유지 보수 창을 기다리지 않고 응급 식으로 수정하는 것이 중요합니다.
FAQ
CVE-2026-76460이란 무엇이며 어떻게 작동합니까?
CVE-2026-76460은 Cisco Identity Services Engine 및 ISE-PIC의 API 엔드포인트에서 발생하는 중요한 인증 우회 취약점입니다. 불충분한 인증 제어로 인해 인증되지 않은 원격 공격자가 특별히 제작된 요청을 보내고 웹 기반 관리 인터페이스를 우회하여 장치에 무단 접근할 수 있습니다. Cisco는 성공적인 악용이 궁극적으로 루트 수준의 명령 실행을 초래할 수 있다고 경고합니다.
CVE-2026-76460은 언제 처음 발견되었습니까?
Cisco는 정확한 발견 날짜를 공개하지 않았습니다. 회사는 이 취약점이 Cisco TAC 지원 사례를 해결하는 동안 식별되었다고 말합니다. Cisco는 2026년 9월 16일에 이 결함을 공개하고 수정 결과를 발표했으며, 악용이 이미 알려진 시점이었습니다.
CVE-2026-76460이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 초기 단계에서 인증되지 않은 공격자가 관리 인증을 우회하고 영향을 받는 ISE 또는 ISE-PIC 장치에 접근할 수 있게 합니다. Cisco는 공격자가 루트 권한으로 명령 실행을 획득할 수 있어 장치를 깊이 침해하고 잠재적으로 포렌식 증거를 숨길 수 있다고 추가로 경고합니다.
CVE-2026-76460은 여전히 2026년에 영향을 미칠 수 있습니까?
예. Cisco ISE 및 ISE-PIC 시스템은 릴리스 브랜치 3.1에서 3.5에 대한 필수 수정 패치로 업그레이드되지 않은 경우 여전히 취약합니다. 이 문제는 실제 공격에서 악용되고 있으며 CISA의 KEV 카탈로그에 등재되어 있습니다.
CVE-2026-76460으로부터 자신을 어떻게 보호할 수 있습니까?
Cisco가 제공한 수정 패치를 모든 영향을 받는 ISE 및 ISE-PIC 노드에 즉시 설치하십시오. 완전한 우회 방법은 없습니다. 패치가 완료될 때까지 iACLs를 사용하여 관리 및 제어 평면 접근을 제한하십시오. access.log 및 외부 네트워크 원격 감지를 검토하고 악의적인 활동이 의심되는 경우 영향을 받은 노드를 복구하십시오.