据TechRadar于2026年9月17日报道,思科已修复其身份服务引擎(ISE)中一个最高严重级别漏洞,该漏洞正被攻击者积极利用,可让未经身份验证的远程攻击者绕过认证。美国网络安全和基础设施安全局(CISA)随后将其列入已知被利用漏洞(KEV)目录,要求联邦机构在9月19日前完成修补或停用ISE。

该漏洞编号为CVE-2026-76460,严重性评分为10/10,即“严重”级别。思科在安全公告中表示,漏洞源于API端点认证控制不足,攻击者通过向受影响API端点发送特制请求即可利用;成功利用后,攻击者可通过绕过基于网页的管理界面获得对受影响设备的未授权访问。公告称,无论设备配置如何,思科ISE和思科ISE被动身份连接器(ISE-PIC)均受影响。

ISE是思科的网络访问控制(NAC)和基于身份的策略平台,用于决定哪些用户或设备可以接入公司网络,以及他们在网络内部可以访问哪些资源。思科产品安全事件响应团队(PSIRT)表示已知晓该漏洞正在被实际利用,并敦促客户尽快升级到已修复的软件版本。思科称该漏洞没有可用的变通方案,打补丁是唯一缓解措施;受影响版本及对应补丁的完整列表已在公告中提供。

CISA将该漏洞纳入KEV目录后,给美国联邦机构设定了三天期限,要求其完成修补或彻底停止使用ISE,期限截至2026年9月19日。思科还分享了妥协指标(IoC),并建议防御人员检查每个节点access.log文件中的可疑用户名。如果发生入侵,思科建议重新镜像节点并从备份恢复。