跳至正文
地区美洲

II 网络战与关键基础设施2026年9月16日, 星期三

CISA将CVSS评分10.0的Cisco ISE零日漏洞列入KEV目录;联邦机构被给予3天修补期限

这一可完全绕过身份验证的漏洞正被主动利用;思科的安全团队已确认相关攻击,目前没有临时缓解方案。

华盛顿

美国网络安全与基础设施安全局(CISA)在2026年9月16日的通告中,基于主动利用的证据,将两个漏洞加入已知被利用漏洞(KEV)目录:CVE-2026-76460为Cisco Identity Services Engine(ISE)产品中特权API的错误使用;CVE-2026-87886则为Acronis Backup产品中错误的默认权限。CISA的公告援引了BOD 26-04指令,该指令要求联邦文职行政机构优先修补面向公众资产上的高风险漏洞,尤其是那些在被利用之后可导致系统被完全接管的KEV条目。

据SecurityWeek报道,CVE-2026-76460在CVSS评分中获得10分满分;该漏洞允许未经身份验证的远程攻击者通过构造的请求抵达受影响的API端点,从而绕过基于网页的管理界面的身份验证,成功利用可实现以root权限执行命令。BleepingComputer报道称,受影响产品为Cisco ISE 3.1、3.2、3.3、3.4、3.5版本以及ISE Passive Identity Connector,修复分别随3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7与3.5 Patch 4版本发布;目前没有临时缓解方案,SecurityWeek写道,在打补丁之前可通过基础设施访问控制列表阻断远程利用。思科的产品安全事件响应团队PSIRT确认了主动利用,但未披露攻击背后的行为体。CISA要求联邦机构在3天内完成补丁。各来源在日期上存在分歧:CISA自身的通告日期为9月16日,而SecurityWeek写道思科公告与KEV收录均发生在9月17日;BleepingComputer则将思科公告列为9月17日、KEV收录列为9月16日。这一分歧无法独立核实。

Talay 研判

结论

一个CVSS 10.0的身份验证绕过漏洞被主动利用,说明企业网络中的身份与访问层正在成为攻击目标;ISE在许多机构中是控制网络接入的核心组件。CISA给予联邦机构3天期限,表明其将该风险列入最高等级。最可能的路径是补丁发布之后出现大规模扫描,并在修补迟缓的机构中出现更多入侵事件。

可能影响

  • 企业网络安全负面数周内

    由于ISE管理网络访问控制,一台以root权限被接管的服务器会让攻击者得以清除日志记录并进行横向移动。在补丁窗口关闭之前进行的扫描构成最高风险。

  • 公共机构与关键基础设施负面数周内

    BOD 26-04框架下3天的强制修补仅约束联邦机构,而使用同一产品的能源、医疗与电信运营商并无此类义务。真正的缺口留在第二类主体之中。

  • 土耳其的企业用户负面数周内

    Cisco ISE是土耳其银行、电信与公共部门网络中广泛使用的产品。由于没有临时缓解方案,在打补丁之前必须通过访问控制列表加以限制。

可能情形(按概率排序)

  1. 1
    广泛扫描,入侵有限55%

    随着补丁发布,概念验证代码进入流通,面向互联网的ISE实例遭到大规模扫描,但多数机构会及时完成修补。

    观察指标: 未来数周面向互联网的ISE实例数量下降,以及CISA是否发布补充通告。

  2. 2
    演变为勒索软件行动30%

    该漏洞被勒索软件团伙采纳为初始访问途径,大型机构出现数据被加密的事件。

    观察指标: 勒索团伙的泄露站点上出现源自ISE的入侵声明。

  3. 3
    仍以国家支持的间谍活动为主15%

    利用范围保持在狭窄目标之内,公开披露的案例数量较低,重点在于数据外泄。

    观察指标: 思科或CISA作出攻击者归因,并公布目标行业的信息。

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • CVE-2026-76460的CVSS评分 10.0
  • 联邦补丁期限 3天
  • 受影响的ISE版本 3.1-3.5

来源

  1. CISA — 两个漏洞被加入KEV目录,2026年9月16日
  2. SecurityWeek — Cisco ISE零日漏洞的紧急补丁
  3. BleepingComputer — 思科就最高严重等级的ISE零日漏洞发出警告