Cisco Identity Services Engine 身份验证绕过漏洞(CVE-2026-76460)

北京赛克艾威科技有限公司 2026-09-16


  • 漏洞编号:CVE-2026-76460
  • 漏洞等级:严重
  • 漏洞标签:CISA KEV、关键漏洞、POC公开、在野利用
  • 发布时间:2026-09-16

漏洞描述

Cisco Identity Services Engine \(ISE\) 是思科推出的企业级身份与网络访问控制策略平台,广泛应用于有线和无线网络、VPN及访客接入等场景,提供集中化的身份验证、授权和审计服务。管理员可通过基于Web的界面统一管理网络访问策略,实现基于用户和设备身份的动态网络分段与合规性检查。该产品支持与其他思科安全解决方案深度集成,帮助企业构建零信任网络架构。作为关键基础设施组件,ISE能够实时执行访问控制决策,确保只有符合安全策略的用户和设备才能接入网络。受影响版本的特定API端点存在身份验证控制不足的问题,未能有效验证传入请求的身份信息。未经身份验证的远程攻击者可通过向受影响API端点发送精心构造的请求来利用此漏洞。成功利用后,攻击者能够完全绕过基于Web的管理界面身份验证,从而获得对受影响设备的未授权访问权限,可能导致设备被完全控制。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/504178