Cisco、悪用されたゼロデイをまたも公表 今度は最悪の深刻度10

security

ISE認証バイパスが実際の攻撃に悪用されており、管理者はもう一つの別のCiscoゼロデイへのパッチ対応に追われたばかり

今週、メールゲートウェイへのパッチ対応に追われていたCisco管理者たちは、今度は深刻度が最悪値の10に達するIdentity Services Engineの脆弱性が実際の攻撃に悪用されているという事態に直面しています。

Ciscoは水曜日、CVE-2026-76460を公表し、Identity Services Engine(ISE)およびISE Passive Identity Connector(ISE-PIC)に影響する認証バイパスの脆弱性であると説明しました。悪用に成功すると、認証されていないリモート攻撃者がroot権限でコマンドを実行できるようになります。

Product Security Incident Response Teamは、この脆弱性が実際に悪用されていることを把握しているとし、顧客に対して直ちに修正版を適用するよう強く求めています。CISAもこの脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加しました

今回の警告は、数日前に公表されたばかりの、実際に悪用が確認されているもう一つの重大な脆弱性CVE-2026-76461に続くものです。こちらはSecure Email GatewayおよびSecure Email and Web Managerアプライアンスに影響し、深刻度9.8と評価されています。この脆弱性もroot権限でのアクセスにつながる可能性があり、Ciscoは侵入後に攻撃者が痕跡を消し去ることができる恐れがあると管理者に警告していました。

今回の問題は、CiscoのネットワークアクセスコントロールプラットフォームであるCisco ISE内のAPIに存在します。Ciscoによると、あるAPIエンドポイントにおける認証制御の不備により、攻撃者は細工したリクエストを送信することで、製品のWebベース管理インターフェースを迂回できてしまうとのことです。

認証情報もユーザー操作も一切不要で、Ciscoは脆弱なバージョンのISEおよびISE-PICは、設定内容にかかわらず影響を受けるとしています。

この脆弱性はCVSSスコアの最大値である10.0を記録しました。Ciscoは、root権限でのアクセスにより攻撃者が侵入の痕跡を削除・隠蔽できる可能性があり、アプライアンスが侵害されたかどうかの判断を困難にする恐れがあると警告しています。

Ciscoは管理者に対し、分散展開環境ではすべてのノードでISEのアクセスログに不審なユーザー名がないか確認し、また影響を受けたデバイスの外部で保持されているネットワークログおよびファイアウォールログについても、予期しないアップロードやダウンロードの兆候がないか確認するよう助言しています。

悪用の可能性を示す証拠が見つかった場合、Ciscoは影響を受けたノードの再イメージ化を「強く推奨」しており、必要であればバックアップから設定を復元するよう求めています。

回避策は存在しませんが、Ciscoによれば、影響を受けるシステムに到達する管理トラフィックおよび制御プレーントラフィックを制限するために、インフラストラクチャアクセスコントロールリスト(ACL)を暫定的な緩和策として利用できるとのことです。

恒久的な修正版は、ISEおよびISE-PICのバージョン3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4で提供されています。ISE 3.0はすでにソフトウェアメンテナンスの終了(EOL)を迎えているため、これを使用している顧客はサポート対象バージョンへの移行が必要です。

CiscoはTechnical Assistance Centerのサポート案件を解決する過程でCVE-2026-76460を発見しましたが、誰がこの脆弱性を悪用しているのか、攻撃がどれくらいの期間続いているのか、侵入者がアクセス後に何を行ったのかについては明らかにしていません。

今回のアドバイザリは、水曜日に公表された多数のISE関連脆弱性の一群とともに発表されました。他に2件のCiscoアドバイザリもCVSSスコアの最大値10.0を記録したほか、別の3件のリモートコード実行の脆弱性は最高9.9のスコアが付けられています。

Cisco製品を管理する担当者にとって、今年9月はかなり多忙なパッチ適用月間になりそうです。®

翻訳元: https://www.theregister.com/security/2026/09/17/cisco-drops-another-exploited-zero-day-this-time-a-perfect-10/5297180

本記事は theregister.com の記事を翻訳・要約したものです。