zero-day Cisco Security Advisory & CISA

Cisco bestätigt aktive Ausnutzung einer Zero-Day-Lücke mit maximaler Schwere (CVSS 10,0) in ISE

Der Netzwerkhersteller Cisco hat die aktive Ausnutzung einer Zero-Day-Lücke mit maximaler Schwere (CVSS 10,0) in seinem Identity Services Engine (ISE) bestätigt. Die Lücke, die als CVE-2026-76460 gekennzeichnet ist, ermöglicht es unauthentifizierten Angreifern, administrative Kontrolle über Netzwerkzugriffspunkte zu erlangen. Cisco und die US-Cybersecurity and Infrastructure Security Agency (CISA) betonen, dass die Ausnutzung in der Wildnis definitiv bestätigt ist.

Cisco bestätigt aktive Ausnutzung einer Zero-Day-Lücke mit maximaler Schwere (CVSS 10,0) in ISE

Der Netzwerk- und Cybersicherheitsinfrastrukturhersteller Cisco hat offiziell bestätigt, dass eine kritische Zero-Day-Lücke mit maximaler Schwere (CVSS 10,0) in seinem Identity Services Engine (ISE) aktiv ausgenutzt wird. Die Lücke, die als CVE-2026-76460 gekennzeichnet ist, befindet sich in Cisco Identity Services Engine (ISE), der zentralen Plattform für Netzwerkzugriffskontrolle, Identitätsweitergabe und Posture-Bewertung in globalen Unternehmensinfrastrukturen.

Digital Forensics- und Incident-Response-Spezialisten betonen den kritischen Unterschied zwischen dieser Bekanntgabe und der Cisco-Firewall-Management-Center-(FMC)-Sicherheitswarnung, die über das Wochenende veröffentlicht wurde. Während FMC die Perimeter-Paketfilterung und Firewall-Regelsätze regelt, fungiert Cisco ISE als zentrale Authentifizierungsinstanz, die bestimmt, welche Endgeräte, Mitarbeiter und mobile Geräte Zugriff auf lokale Unternehmens-Subnetze haben.

Laut Ciscos Sicherheitsbericht resultiert die Lücke aus unzureichender API-Eingabevalidierung und Sitzungsverwaltung in ISEs webbasierter Administrationsunterstützung. Ein remote, unauthentifizierter Angreifer mit Netzwerkzugriff auf das Management-Portal kann absichtlich fehlerhafte HTTP-Anfragen senden, die Authentifizierungsfilter vollständig umgehen (Authentifizierungs-Umgehung). Ein erfolgreicher Ausnutzung gewährt dem Angreifer vollständige administrative Kontrolle über die ISE-Plattform.

Sobald ein Angreifer die ISE-Implementierung kontrolliert, sind die Folgen für die Unternehmens-Null-Trust-Architektur verheerend. Angreifer können Autorisierungspolicies ändern, unbefugten Hardware uneingeschränkten Netzwerkzugriff gewähren, Netzwerksegmentierung kollabieren lassen und sensible RADIUS-Authentifizierungsströme sammeln.

Obwohl eine theoretische CVSS-10,0-Bewertung maximale strukturelle Verwundbarkeit anzeigt, betonen Cisco und die US-Cybersecurity and Infrastructure Security Agency (CISA), dass die Ausnutzung in der Wildnis definitiv bestätigt ist. CISA hat CVE-2026-76460 sofort in seinen Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was Bundesbehörden verpflichtet, exponierte Instanzen unter strengen bindenden Betriebsanweisungen zu beheben.

Handhabbare Richtlinien für IT- und Sicherheitsteams

  • Offizielle Cisco-Patches sofort bereitstellen: Ciscos offizielle Software-Wartungsreleases auf allen eigenständigen, primären und sekundären ISE-Knoten ohne Verzögerung anwenden.
  • Strenges Management-Port-Eingangsverbot: Administrative und API-Endpunkte (TCP 443 und 8443) dürfen niemals aus dem öffentlichen Internet oder unvertrauenswürdigen Gast-VLANs zugänglich sein. Strenge Firewall-Zugriffslisten (ACLs) erzwingen, die Management-Verkehr ausschließlich von dedizierten Bastion-Hosts zulassen.
  • Web-Engine-Telemetrie überprüfen: `/var/log/httpd/` auf allen ISE-Knoten auf untypische API-POST-Anfragen mit ungültigen Sitzungsidentifikatoren oder unerwarteten Payload-Strukturen überprüfen.
  • Policy-Regelsätze und lokale administrative Benutzer überprüfen: Eine umfassende Überprüfung der aktiven ISE-Netzwerkzugriffspolicies durchführen, um Rogue-Gastprofile, unbefugte 802.1X-Umgehungsregeln oder neu bereitgestellte administrative Konten zu erkennen.

Beweisstatus

  • Bestätigt: Cisco veröffentlichte offiziellen Bericht CVE-2026-76460 (CVSS 10,0), der die bestätigte Ausnutzung in der Wildnis bestätigt.
  • Gemeldet: CISA indexierte die Lücke in seinem KEV-Katalog; Dark Reading und DFIR-Forscher dokumentierten gezielte Invasionen.
  • Unbestätigt: Präzise Attribution hinsichtlich der Frage, ob fortgeschrittene anhaltende Bedrohungsgruppen (APT) oder finanziell motivierte Erpresser den ursprünglichen Ausnutzungscode verfassten, bleibt Gegenstand laufender Ermittlungen.

Kurz zusammengefasst

  • Cisco bestätigt Ausnutzung einer kritischen Zero-Day-Lücke mit maximaler Schwere (CVE-2026-76460) in Identity Services Engine.
  • Remote, unauthentifizierte Angreifer können Authentifizierung umgehen und administrative Kontrolle über Unternehmensnetzwerkzugriffspunkte erlangen.
  • IT-Teams müssen sofort patchen und ISE-Management-Zugriff hinter segmentierten administrativen Subnetzen einschränken.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge