Der Netzwerk- und Cybersicherheitsinfrastrukturhersteller Cisco hat offiziell bestätigt, dass eine kritische Zero-Day-Lücke mit maximaler Schwere (CVSS 10,0) in seinem Identity Services Engine (ISE) aktiv ausgenutzt wird. Die Lücke, die als CVE-2026-76460 gekennzeichnet ist, befindet sich in Cisco Identity Services Engine (ISE), der zentralen Plattform für Netzwerkzugriffskontrolle, Identitätsweitergabe und Posture-Bewertung in globalen Unternehmensinfrastrukturen.
Digital Forensics- und Incident-Response-Spezialisten betonen den kritischen Unterschied zwischen dieser Bekanntgabe und der Cisco-Firewall-Management-Center-(FMC)-Sicherheitswarnung, die über das Wochenende veröffentlicht wurde. Während FMC die Perimeter-Paketfilterung und Firewall-Regelsätze regelt, fungiert Cisco ISE als zentrale Authentifizierungsinstanz, die bestimmt, welche Endgeräte, Mitarbeiter und mobile Geräte Zugriff auf lokale Unternehmens-Subnetze haben.
Laut Ciscos Sicherheitsbericht resultiert die Lücke aus unzureichender API-Eingabevalidierung und Sitzungsverwaltung in ISEs webbasierter Administrationsunterstützung. Ein remote, unauthentifizierter Angreifer mit Netzwerkzugriff auf das Management-Portal kann absichtlich fehlerhafte HTTP-Anfragen senden, die Authentifizierungsfilter vollständig umgehen (Authentifizierungs-Umgehung). Ein erfolgreicher Ausnutzung gewährt dem Angreifer vollständige administrative Kontrolle über die ISE-Plattform.
Sobald ein Angreifer die ISE-Implementierung kontrolliert, sind die Folgen für die Unternehmens-Null-Trust-Architektur verheerend. Angreifer können Autorisierungspolicies ändern, unbefugten Hardware uneingeschränkten Netzwerkzugriff gewähren, Netzwerksegmentierung kollabieren lassen und sensible RADIUS-Authentifizierungsströme sammeln.
Obwohl eine theoretische CVSS-10,0-Bewertung maximale strukturelle Verwundbarkeit anzeigt, betonen Cisco und die US-Cybersecurity and Infrastructure Security Agency (CISA), dass die Ausnutzung in der Wildnis definitiv bestätigt ist. CISA hat CVE-2026-76460 sofort in seinen Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was Bundesbehörden verpflichtet, exponierte Instanzen unter strengen bindenden Betriebsanweisungen zu beheben.
Handhabbare Richtlinien für IT- und Sicherheitsteams
- Offizielle Cisco-Patches sofort bereitstellen: Ciscos offizielle Software-Wartungsreleases auf allen eigenständigen, primären und sekundären ISE-Knoten ohne Verzögerung anwenden.
- Strenges Management-Port-Eingangsverbot: Administrative und API-Endpunkte (TCP 443 und 8443) dürfen niemals aus dem öffentlichen Internet oder unvertrauenswürdigen Gast-VLANs zugänglich sein. Strenge Firewall-Zugriffslisten (ACLs) erzwingen, die Management-Verkehr ausschließlich von dedizierten Bastion-Hosts zulassen.
- Web-Engine-Telemetrie überprüfen: `/var/log/httpd/` auf allen ISE-Knoten auf untypische API-POST-Anfragen mit ungültigen Sitzungsidentifikatoren oder unerwarteten Payload-Strukturen überprüfen.
- Policy-Regelsätze und lokale administrative Benutzer überprüfen: Eine umfassende Überprüfung der aktiven ISE-Netzwerkzugriffspolicies durchführen, um Rogue-Gastprofile, unbefugte 802.1X-Umgehungsregeln oder neu bereitgestellte administrative Konten zu erkennen.
Beweisstatus
- Bestätigt: Cisco veröffentlichte offiziellen Bericht CVE-2026-76460 (CVSS 10,0), der die bestätigte Ausnutzung in der Wildnis bestätigt.
- Gemeldet: CISA indexierte die Lücke in seinem KEV-Katalog; Dark Reading und DFIR-Forscher dokumentierten gezielte Invasionen.
- Unbestätigt: Präzise Attribution hinsichtlich der Frage, ob fortgeschrittene anhaltende Bedrohungsgruppen (APT) oder finanziell motivierte Erpresser den ursprünglichen Ausnutzungscode verfassten, bleibt Gegenstand laufender Ermittlungen.
Kurz zusammengefasst
- Cisco bestätigt Ausnutzung einer kritischen Zero-Day-Lücke mit maximaler Schwere (CVE-2026-76460) in Identity Services Engine.
- Remote, unauthentifizierte Angreifer können Authentifizierung umgehen und administrative Kontrolle über Unternehmensnetzwerkzugriffspunkte erlangen.
- IT-Teams müssen sofort patchen und ISE-Management-Zugriff hinter segmentierten administrativen Subnetzen einschränken.