Cisco ISE / ISE-PICのゼロデイCVE-2026-76460が実悪用、CVSS 10.0の認証回避でroot取得 — CISA KEV対処期限は9月19日、3.4 Patch 7などへ更新を

この記事は約7分で読めます。

Cisco Identity Services Engine(ISE)とCisco ISE Passive Identity Connector(ISE-PIC)に存在する最大深刻度の認証回避脆弱性CVE-2026-76460が、実際の攻撃で悪用されていることが確認されました。

Ciscoは2026年9月16日、CVE-2026-76460を公開し、Cisco製品セキュリティインシデント対応チーム(Product Security Incident Response Team:PSIRT)が実悪用を把握していると明記しました。

この脆弱性はISEのAPIにおける認証制御不足に起因します。認証されていないリモート攻撃者が細工したリクエストを送信することで、Webベースの管理インターフェースの認証を迂回し、対象機器へ不正アクセスできる可能性があります。

共通脆弱性評価システム(Common Vulnerability Scoring System:CVSS) v3.1の基本値は最大の10.0(重大:Critical)です。Ciscoはさらに、悪用に成功した攻撃者がroot権限でコマンド実行へ到達する可能性があると説明しています。

米国サイバーセキュリティ・社会基盤安全保障庁(Cybersecurity and Infrastructure Security Agency:CISA)も9月16日、CVE-2026-76460を既知の悪用が確認された脆弱性カタログ(Known Exploited Vulnerabilities:KEV)へ追加しました。

CVE-2026-76460の概要

項目 内容
CVE CVE-2026-76460
対象 Cisco ISE / Cisco ISE-PIC
脆弱性 APIの認証回避
CWE CWE-648
CVSS v3.1 10.0(重大:Critical)
攻撃元 ネットワーク
攻撃複雑性 低
事前権限 不要
利用者操作 不要
主な影響 認証回避、不正アクセス、root権限でのコマンド実行の可能性
実悪用 Cisco PSIRTが確認
回避策 なし
CISA KEV追加 2026年9月16日
CISA対応期限 2026年9月19日

共通脆弱性タイプ一覧(Common Weakness Enumeration:CWE)ではCWE-648「Incorrect Use of Privileged APIs」に分類されています。

CVSS v3.1ベクトルはAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hです。ネットワーク経由、低い攻撃複雑性、事前権限不要、利用者操作不要で、機密性・完全性・可用性への影響はいずれもHighです。

Cisco ISEとは

Cisco ISEは、企業ネットワークへの接続を認証・認可し、端末や利用者の状態に応じてアクセス制御を行うネットワークアクセス制御基盤です。

無線LAN、有線LAN、VPN、ネットワーク機器などと連携し、誰がどの端末からネットワークへ接続できるかを判断する重要な役割を持ちます。

そのためISE自体が侵害されると、認証基盤やネットワークアクセス制御に関する設定・情報へ影響が及ぶ可能性があります。

APIの認証制御不足が原因

Ciscoによると、CVE-2026-76460はISEのAPIエンドポイントで認証制御が不十分だったことに起因します。

攻撃者は有効なISEアカウントを持っていなくても、細工したリクエストを対象APIへ送信することで、Web管理インターフェースの認証を迂回できる可能性があります。

さらにCiscoは、悪用が成功した場合、攻撃者がroot権限でコマンドを実行できる可能性があるとしています。

本記事では、攻撃に利用できるAPIエンドポイントや具体的なリクエスト構造は掲載しません。

修正版は3.1 Patch 12以降

ISE / ISE-PIC系列 最初の修正版
3.1 3.1 Patch 12
3.2 3.2 Patch 11
3.3 3.3 Patch 12
3.4 3.4 Patch 7
3.5 3.5 Patch 4

ISE 3.0はソフトウェア保守終了となっているため、Ciscoは修正を含むサポート対象リリースへ移行するよう求めています。

またISE-PICは販売終了日を迎えており、3.4が最後のサポート対象リリースです。

回避策はないがiACLによる緩和は可能

CiscoはCVE-2026-76460について、脆弱性そのものを解決する回避策はないと明記しています。

一方で、修正版を適用するまでの緩和策として、インフラストラクチャアクセス制御リスト(infrastructure Access Control List:iACL)を利用し、ISEの管理・制御プレーンへ到達できる通信を必要なものだけに限定する方法を示しています。

このiACLは攻撃面を減らすための一時的な緩和策であり、パッチの代替ではありません。

Ciscoが実悪用を確認

Cisco PSIRTは、CVE-2026-76460が実際の攻撃で悪用されていることを公式アドバイザリで明記しています。

ただし2026年9月17日時点で、攻撃者、標的組織、攻撃開始時期、被害件数などの詳細は公開されていません。

CVE-2026-76460はCisco Technical Assistance Center(TAC)のサポートケースを調査する過程で発見されています。

同日にCiscoはISEの大規模なセキュリティハードニングリリースも公開していますが、そこに含まれる複数の脆弱性は主にCisco内部のセキュリティテストで発見されたものです。CVE-2026-76460はTACケースが発見の契機である点を区別する必要があります。

CISAがKEVへ追加、期限は9月19日

CISAは9月16日、CVE-2026-76460をKEVへ追加しました。

米連邦民間行政機関の対応期限は9月19日で、拘束的運用指令(Binding Operational Directive:BOD) 26-04に基づく対応に加え、フォレンジックトリアージも要求されています。

CISAの期限は日本企業へ直接適用されるものではありませんが、Cisco自身による実悪用確認と合わせて、優先度の高い緊急対応対象であることを示しています。

侵害確認はすべてのノードで行う

Ciscoは、悪用を確認するためにISEのアクセスログで不審なユーザー名を確認するよう案内しています。

分散構成の場合は、1台だけではなくすべてのノードのログを確認する必要があります。

本記事ではCiscoが公開している具体的なCLIコマンドは転載しません。管理者は公式アドバイザリの「Indicators of Compromise」に記載された最新手順を参照してください。

root取得後は証拠を消される可能性

Ciscoは、CVE-2026-76460の悪用に成功した攻撃者がroot権限でコマンドを実行できる可能性があるため、侵害の痕跡や侵害指標(Indicator of Compromise:IoC)を削除・隠蔽できる可能性があると警告しています。

そのため、ISE自身のログだけで「侵害されていない」と判断するのは危険です。

Ciscoは、対象機器の外側にあるネットワークログやファイアウォールログも突き合わせ、ISEから外部IPへの想定外のアップロードや、不審なIPからのダウンロードなどを確認するよう推奨しています。

管理者が優先して確認したいこと

1.ISE / ISE-PICのバージョンを確認する

3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4またはそれ以降になっているか確認してください。

2.3.0利用環境はサポート対象版へ移行する

ISE 3.0はソフトウェア保守が終了しているため、修正済みのサポート対象リリースへ移行する必要があります。

3.更新までiACLで管理面へのアクセスを絞る

パッチ適用まで時間が必要な場合は、管理・制御プレーンへ到達できる通信を必要な管理ネットワークだけに限定します。

4.ログ確認は全ノードと外部ログで行う

分散構成ではすべてのISEノードを確認し、さらにファイアウォールやネットワーク側のログも併せて調査してください。

まとめ

CVE-2026-76460は、Cisco ISEとISE-PICのAPIに存在する認証回避脆弱性です。CVSS v3.1は最大の10.0で、認証されていないリモート攻撃者がWeb管理インターフェースの認証を迂回し、対象機器へ不正アクセスできる可能性があります。

Ciscoは実悪用を公式確認しており、成功した攻撃者がroot権限でコマンド実行へ到達する可能性も警告しています。

修正版は3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4です。回避策はなく、iACLによるアクセス制限は一時的な緩和策です。

CISAも9月16日にKEVへ追加し、米連邦機関の期限を9月19日としました。侵害が疑われる場合は、ISE内部のログだけでなく外部のネットワーク・ファイアウォールログも確認し、必要に応じてノードの再イメージと構成バックアップからの復元まで検討してください。

参考情報

コメント

タイトルとURLをコピーしました