Der Cisco ISE Zero-Day CVE-2026-76460 hat den höchstmöglichen Wert erreicht: CVSS 10.0. Cisco bestätigt, dass die Lücke bereits angegriffen wird. Betroffen sind Identity Services Engine und der Passive Identity Connector – unabhängig davon, wie das Gerät konfiguriert ist. Workarounds gibt es keine: nur eine Mitigation und den Patch.
Was Cisco zum Cisco ISE Zero-Day gemeldet hat
Das Advisory cisco-sa-ISE-ABP-VNSW7Tn5 erschien am 16. September 2026 um 16:00 GMT. Cisco klassifiziert die Ursache als CWE-648 (Incorrect Use of Privileged APIs); konkret fehlt laut Advisory eine ausreichende Authentifizierungskontrolle an einem API-Endpunkt. Ein Angreifer schickt eine präparierte Anfrage an diesen Endpunkt und umgeht damit die webbasierte Management-Oberfläche – ohne Zugangsdaten, ohne Nutzerinteraktion, über das Netz.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Das S:C darin ist der Grund für die glatte 10: Der Angriff wirkt über die Grenze der verwundbaren Komponente hinaus. Cisco schreibt außerdem, dass nach erfolgreicher Ausnutzung Befehlsausführung mit root-Rechten möglich ist. Gefunden wurde die Lücke nicht im Labor, sondern bei der Bearbeitung eines TAC-Support-Falls.
Betroffene Versionen und Patches
- ISE 3.1 – behoben in 3.1 Patch 12
- ISE 3.2 – behoben in 3.2 Patch 11
- ISE 3.3 – behoben in 3.3 Patch 12
- ISE 3.4 – behoben in 3.4 Patch 7
- ISE 3.5 – behoben in 3.5 Patch 4
- ISE 3.0 – End of Software Maintenance, kein Fix, Migration nötig
Workarounds nennt Cisco keine. Als Mitigation empfiehlt der Hersteller Infrastructure Access Control Lists (iACLs), die nur noch benötigten Management- und Control-Plane-Verkehr zum Gerät zulassen. Die US-Behörde CISA hat CVE-2026-76460 am 16. September in den KEV-Katalog aufgenommen; US-Bundesbehörden müssen bis heute, den 19. September, patchen.
Was das für dich bedeutet
ISE ist kein beliebiger Server. Es ist die Instanz, die entscheidet, wer sich ins Netz einwählen darf, welches VLAN jemand bekommt und welche Geräte als vertrauenswürdig gelten. Wer dort Root bekommt, sitzt nicht am Rand des Netzes, sondern an dessen Türsteher. Aus CISO-Sicht ist das deshalb kein Patch unter vielen, sondern ein Vorfall, der die Frage aufwirft: War jemand schon drin?
Genau darauf zielt der unangenehmste Satz im Advisory. Cisco weist ausdrücklich darauf hin, dass Angreifer mit Root-Rechten Spuren und Indicators of Compromise entfernen oder verstecken können. Ein sauberes Log auf dem Gerät beweist danach gar nichts mehr. Das ist die wiederkehrende Lehre aus Appliance-Lücken dieser Art – wir hatten erst vor wenigen Tagen den Fall Cisco Secure Email Gateway CVE-2026-76461 mit demselben Muster: unauthentifiziert, Root, aktiv ausgenutzt.
Hinzu kommt die Menge. Laut The Hacker News hat Cisco am 16. September 77 neue CVEs veröffentlicht, davon 41 mit Bezug zu ISE. Das ist kein Zufall, sondern Ergebnis eines laufenden Härtungsprogramms. Für Betreiber heißt das: Der Patch-Aufwand bleibt in den nächsten Wochen hoch, und eine einmalige Aktion reicht nicht.
Konkrete Schritte für Admins
- Logs sichern, dann patchen. Zieh vorher ein Support-Bundle mit include debug logs (Access-Logs liegen darin unter
./ise/logs/apigateway/access.log*.gz) und spiel danach den Patch ein. Der Patch-Level ist entscheidend, nicht die Hauptversion: Eine 3.4 ohne Patch 7 ist verwundbar. - Forensik parallel laufen lassen. Cisco nennt das Access-Log als Fundstelle und gibt als – ausdrücklich nicht abschließendes – Beispiel
admin#show logging application ise-kong/access.log | include dummyuseran. Jeder Treffer kann auf eine Kompromittierung hindeuten. In verteilten Deployments gehört die Prüfung auf jeden Knoten. - Extern gegenprüfen. Weil das Gerät selbst manipuliert sein kann, gehören Firewall- und Netzwerk-Logs außerhalb der Appliance dazu: unerwartete Uploads von der ISE nach draußen, Downloads von auffälligen IPs.
- Bei Verdacht neu aufsetzen. Cisco empfiehlt ausdrücklich, betroffene Knoten neu zu installieren und aus dem Konfigurations-Backup wiederherzustellen. Bereinigen statt neu aufsetzen ist bei Root-Kompromittierung keine seriöse Option.
- Management-Zugang einschränken. Die iACL-Empfehlung ist der Dauerbrenner: Die Verwaltungsoberfläche einer Sicherheits-Appliance hat im offenen Internet nichts verloren – weder bei Cisco noch bei irgendeinem anderen Hersteller.
Und eine Bitte aus der Praxis: Wenn du jetzt sowieso an den Admin-Konten arbeitest, sichere sie gleich phishing-resistent ab. Ein Authentication Bypass in der Appliance lässt sich nicht durch MFA verhindern – gestohlene Admin-Zugänge danach sehr wohl. Wie das mit Hardware-Schlüsseln praktisch aussieht, steht in meinem Ratgeber zu FIDO2-Security-Keys.
Quellen
- Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5
- CISA: Adds Two Known Exploited Vulnerabilities to Catalog (16.09.2026)
- The Hacker News: Cisco Warns of New Zero-Day ISE Auth Bypass (17.09.2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden