Ciscoは、Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC) に影響を与える重大な脆弱性に対する緊急セキュリティアップデートをリリースしました。野生での積極的な悪用が確認された後、CVE-2026-76460として追跡され、CVSSスケールで10.0に評価されているこの欠陥は、認証されていないリモート攻撃者が認証を回避し、脆弱なデバイスに不正アクセスすることを可能にします。
この脆弱性は、十分な認証制御が施されていないISE APIエンドポイントに存在します。攻撃者は特別に作成されたリクエストを影響を受けたAPIに送信し、管理者資格情報を持たずにWebベースの管理インターフェースを回避できます。
問題が特に深刻なのは、Ciscoが警告しているように、成功する悪用は最終的に攻撃者に rootとしてのコマンド実行を提供する可能性があるからです。このアクセスレベルでは、脅威アクターがシステムを変更し、妥協の証拠を削除または隠す可能性があり、フォレンジック調査を複雑にします。
Ciscoは2026年9月16日にこの脆弱性を公開しました。同日、CISAはこれを既知の悪用脆弱性カタログに追加し、米国の連邦市民機関に対して 2026年9月19日 までに影響を受けたシステムを修正するよう指示しました。
CVE-2026-76460分析
防御的な観点からは、 CVE-2026-76460分析 脆弱な管理APIが出発点です。Ciscoは、欠陥の原因がAPIエンドポイントで認証制御の不足にあると述べており、特別な未認証のリクエストが通常認証層によって保護されるべき機能に到達できるようにします。
CVSSベクターはCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hです。これは、問題がネットワークアクセス可能で、攻撃の複雑さが低く、既存の権限やユーザーの介入を必要とせず、機密性、整合性、可用性に重大な影響を与える可能性があることを意味します。Ciscoは、この弱点を CWE-648: 特権APIの不適切な使用.
最も重要な詳細は、CVE-2026-76460の露出には特別なデバイス構成が必要ないことです。Ciscoは、この脆弱性がISEおよびISE-PICに影響を与えると述べており、構成に関係なく、組織は脆弱状態を除くためにオプション機能を無効にすることを頼りにはできません。
CVE-2026-76460は、影響を受けたISEおよびISE-PICのリリースブランチのそれぞれの修正パッチ前に影響します:
- 3.1: 3.1 パッチ12で修正済み
- 3.2: 3.2 パッチ11で修正済み
- 3.3: 3.3 パッチ12で修正済み
- 3.4: 3.4 パッチ7で修正済み
- 3.5: 3.5 パッチ4で修正済み
Cisco ISE 3.0はソフトウェアメンテナンスの終了を迎えており、そのブランチを引き続き実行している顧客は、セキュリティ修正を含むサポートされているリリースに移行する必要があります。
初期段階では、成功した悪用はISE管理プレーンの認証を回避します。しかし、Ciscoのインシデントレスポンスガイダンスは、影響がさらに拡大する可能性があることを明確にしています。会社は、成功した脆弱性の悪用が、影響を受けたシステムでのrootコマンド実行を取得する可能性があると警告しています。
rootアクセスは、インシデントレスポンスの状況を大きく変えます。脅威アクターは、ローカル設定を変更したり、ログを操作したり、アプライアンスが利用できる機密データにアクセスしたり、持続性を作成したり、脆弱になったアイデンティティセキュリティシステムをより大きな活動の拠点として使用したりする可能性があります。Ciscoは、API認証バイパスが初期段階からどのようにrootコマンド実行に至るかの具体的な技術的な順序を公表していないため、詳細な悪用チェーンを説明するのは現時点では推論に過ぎません。
ISEが企業の認証、認可、ネットワークアクセスのワークフローの一部として使用されているため、単独のアプリケーションブリーチよりも広範な影響を及ぼす可能性があります。システムを制御する攻撃者は、プラットフォームを通じて行われるセキュリティ決定に影響を与える可能性があり、機密性のあるアイデンティティおよびネットワーク管理情報にアクセスする可能性があります。
Ciscoは、TACサポートケースの解決中にこの脆弱性を発見しました。 テクニカルアシスタンスセンター(TAC)サポートケース。バグの基礎や悪意のあるアクティビティが最初に特定された正確な日付は公表されていません。公開アドバイザリーは、2026年9月16日にリリースされました。
この公開はゼロデイシナリオを示しています:Ciscoは、顧客がパブリックセキュリティアップデートを受け取る前またはその時点で、脅威アクターが脆弱性を悪用していたことを確認しました。ベンダーはキャンペーンの背後にいる脅威アクター、その動機、地理的焦点、またはターゲットとされた組織を特定していません。
信頼できる公のCVE-2026-76460のPoCは、Ciscoまたはいずれかの要求された報告書で開示されていません。公の悪用の可用性と実際の悪用は別問題です。この場合、確認された攻撃者は、ベンダーが再現に必要な技術的リクエストを公開していないにもかかわらず、すでに実働の悪用能力を持っています。
しかし、Ciscoは有用なCVE-2026-76460のIOCおよびハンティングガイダンスを提供しています。管理者は、access.logを検査して疑わしいユーザー名を確認し、分散したISE展開のすべてのノードでこのチェックを実行する必要があります。
Ciscoは次の例を提供します:
admin#show logging application ise-kong/access.log | include dummyuser
一致するエントリは悪意のあるアクティビティを示す可能性があり、さらなる調査が必要です。追加のAPIゲートウェイアクセスログはサポートバンドルから回収され、ISEログディレクトリの下で検査されることができます。
会社はまた、ローカルの証拠が完全ではないと警告しています。攻撃者がroot特権を取得した場合、ログやその他のアーティファクトを削除または変更する可能性があるため、CiscoはISEのテレメトリと、影響を受けたデバイス外に保存されたネットワークおよびファイアウォールのログとの相関を推奨しています。
セキュリティチームは、ISEノードからの予期しないアウトバウンドアップロードや、疑わしいまたは悪意のあるIPアドレスからのダウンロードを特に調べるべきです。これらは、ローカルログが改ざんされても持続する証拠を提供することがあります。
CVE-2026-76460の緩和策
Ciscoは 完全に脆弱性を修正するワークアラウンドがない と述べています。組織は、緊急の措置として、影響を受けたすべてのISEまたはISE-PICノードを適切なパッチリリースにアップグレードする必要があります。
必要な修正バージョンは次のとおりです:
- Cisco ISE/ISE-PIC 3.1: パッチ12以降
- Cisco ISE/ISE-PIC 3.2: パッチ11以降
- Cisco ISE/ISE-PIC 3.3: パッチ12以降
- Cisco ISE/ISE-PIC 3.4: パッチ7以降
- Cisco ISE/ISE-PIC 3.5: パッチ4以降
CVE-2026-76460の主要な緩和策はパッチ適用です。Ciscoは、直ちにアップグレードできない組織向けに一時的な露出低減手段を提供しています:インフラストラクチャーアクセス制御リスト、またはiACLが、影響を受けたデバイスに向かう管理および制御プレーントラフィックを明示的に信頼されたシステムに制限できます。
このネットワーク制限は、任意のリモートシステムが脆弱な管理プレーンに到達するのを防ぐのに役立ちますが、Ciscoは明示的に緩和策を一時的と扱い、完全な修正のために修正済みソフトウェアへのアップグレードを推奨しています。
CVE-2026-76460の検出は、すべてのISEおよびISE-PICノードのインベントリの取得と、正確なパッチレベルの検証から始める必要があります。分散した展開では、管理者は主ノードだけをパッチまたは調査するのではなく、Ciscoはすべてのノードをレビューして試みられた悪用の証拠を確認するよう指示しています。
CVE-2026-76460の悪用および侵害後の活動を検出するために、守備側は次のことを調査すべきです:
- ise-kong/access.log内の疑わしいユーザー名
- ベンダー提供のdummyuser例に一致または類似するエントリ
- ISE管理プレーンに到達する予期せぬAPIリクエスト
- 新しいまたは説明のつかない管理活動
- 予期しない設定変更
- ISEノードでの異常なコマンド実行
- アプリケーションログの削除、切り捨て、または操作の試み
- ISEアプライアンスが外部システムに開始した予期しないアップロード
- 疑わしいまたはこれまで見たことのないIPアドレスからのダウンロード
- 通常のISE操作と一致しないアウトバウンドネットワーク接続
- ローカルISEログとファイアウォール、プロキシ、またはネットワークテレメトリの違い
攻撃者がrootアクセスを持っている可能性があるため、ローカルインジケーターの不在は、露出したシステムが妥協されなかったという証拠として捉えてはいけません。
悪意のある活動が疑われる場合、Ciscoは 影響を受けたノードをリイメージすることを強く推奨しています 。必要に応じて、構成は信頼できるバックアップから復元できます。
アプライアンスを再構築する前に、組織は外部の証拠を保存する必要があります。ファイアウォールログ、NetFlowレコード、プロキシのテレメトリ、DNSデータ、SIEMイベント、その他のネットワークレコードは特に貴重です。ISE上でroot特権を持つ攻撃者がローカルのフォレンジックアーティファクトを改変した可能性があるからです。
セキュリティチームはまた、侵害されたISEノードからアクセス可能であった可能性のある資格情報、シークレット、証明書、管理用アカウント、および統合を確認する必要があります。機密性の高い認証素材が露出した証拠がある場合、それらの資格情報はローテーションされ、下流のシステムが不正アクセスを受けていないか調査する必要があります。
CISAによる脆弱性のKEVへの追加は緊急性を強調しています。エージェンシーは、悪用を 活発と分類し、問題を自動化可能と見なしており、技術的影響を全体的と評価しています。
CVSS 10.0レーティング、認証されていないネットワーク攻撃パス、確認された活発な悪用、および潜在的なrootアクセスを考慮すると、組織はさらされていて未パッチのCisco ISE展開を、標準のメンテナンスウィンドウを待つのではなく、緊急な修正の優先事項として扱うべきです。
FAQ
CVE-2026-76460とは何であり、どのように機能しますか?
CVE-2026-76460は、Cisco Identity Services EngineおよびISE-PICのAPIエンドポイントにおける重大な認証バイパス脆弱性です。不十分な認証制御が、サーバに送信された特別なリクエストを認証がない状態でウェブ管理インターフェースをバイパスすることを許可し、不正アクセスを与える可能性があります。Ciscoは、成功したエクスプロイトが最終的にrootレベルのコマンド実行につながる可能性があると警告しています。
CVE-2026-76460はいつ最初に発見されましたか?
Ciscoは正確な発見日を公表していません。同社は、Cisco TACサポートケースの解決中に脆弱性を特定したと述べています。Ciscoは、2026年9月16日に脆弱性を公開し、修正をリリースした際には、すでに活発な悪用が知られていました。
CVE-2026-76460のシステムへの影響は何ですか?
成功したエクスプロイトは、最初に未認証の攻撃者に管理認証を回避し、影響を受けたISEまたはISE-PICデバイスにアクセスすることを可能にします。Ciscoはさらに、攻撃者がroot特権を持つコマンド実行を取得し、アプライアンスを深く侵害し、フォレンジックの証拠を隠す可能性があると警告しています。
CVE-2026-76460は2026年にまだ影響を与える可能性がありますか?
はい。Cisco ISEおよびISE-PICシステムは、3.1から3.5のリリースブランチの必要な修正パッチにアップグレードされていない場合、脆弱性が残ります。この問題は実際の攻撃で既に悪用されており、CISAのKEVカタログにリストされています。
CVE-2026-76460から自分を守るにはどうしたらいいですか?
影響を受けたすべてのISEおよびISE-PICノードにCiscoの修正済みパッチを直ちにインストールしてください。完全なワークアラウンドはありません。パッチが完了するまでは、iACLで管理および制御プレーントへのアクセスを制限してください。access.logおよび外部ネットワークテレメトリをコンプロマイズのために確認し、不正な活動が疑われる場合は影響を受けたノードをリイメージしてください。