Cisco ISE の脆弱性 CVE-2026-76460:悪用による認証バイパスを検出

Hackers Exploit Critical Cisco ISE Flaw to Bypass Authentication and Gain Root Access

2026/09/17 gbhackers — Cisco が公表したのは、Identity Services Engine (ISE)/ISE Passive Identity Connector (ISE-PIC) の深刻な認証バイパスの脆弱性 CVE-2026-76460 (CVSS:10.0) に関する情報と、緊急対応を要するセキュリティ・アドバイザリである。この脆弱性を悪用する未認証のリモート攻撃者が、影響を受けるデバイスへ不正アクセスする可能性がある。

Cisco ISE の重大な脆弱性

2026年9月16日に Cisco は、アドバイザリ cisco-sa-ISE-ABP-VNSW7Tn5 において、この脆弱性の詳細を公開した。Cisco は問題を修正するソフトウェア・アップデートをリリースしているが、現時点で回避策は存在しないため、管理者に求められるのは、影響を受ける環境へのパッチ適用を優先することである。

影響を受ける ISE/ISE-PIC インスタンスが公開する API エンドポイントの認証制御が不十分であることが原因だと、Cisco は述べている。このエンドポイントへ向けて細工したリクエストを送信する攻撃者は、Web ベースの管理インターフェイスの認証保護を回避する可能性がある。この脆弱性を悪用する認証されていないリモート攻撃者は、影響を受けるシステムへ不正アクセスでき、CWE-648 に分類されるこの問題は、特権 API/認証メカニズムの不適切な使用に起因するものだ。

CVSS v3.1 ベクターは以下のとおりである:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

この評価は、ネットワーク経由で攻撃可能で、攻撃の複雑性が低く、権限とユーザー操作が不要という脆弱性の特性を反映している。また、この脆弱性は ISE アプライアンスの機密性/完全性/可用性に影響する可能性があり、スコープの変更は、侵害による影響が脆弱なコンポーネントを越えて拡大する可能性を示している。

影響を受ける Cisco 製品

Cisco が確認しているのは、デバイスの設定にかかわらず、脆弱性の影響を受けるのが Cisco ISE/Cisco ISE-PIC であることだ。ISE-PIC は、企業のディレクトリ/認証システムから取得した ID 情報を、セキュリティ製品/アクセス制御のワークフローへ統合するために使用されている。

管理者にとって必要なことは、Cisco のアドバイザリにある Fixed Software セクションを確認し、導入済みリリースが脆弱性の影響を受けるかを確認したうえで、適切なアップグレード経路を特定することである。この脆弱性には Cisco Bug ID CSCww39530 が関連付けられている。

回避策が存在しないため、管理インターフェイスの外部公開を制限するだけでは、Cisco のソフトウェア・アップデートの代わりにはならない。組織に求められるのは、あらゆるネットワークから到達できる ISE 管理インスタンスを特定し、外部公開の状況/ビジネス上の重要性に基づいて、パッチ適用の優先順位を決定することである。

Cisco は、潜在的な悪用の試みを特定するためのガイダンスも提供している。管理者は “access.log” を調査し、API リクエストに関連する想定外のアカウント名などに、不審なユーザー名が存在するかを確認する必要がある。

Cisco が提示したコマンド例は以下のとおりである。

admin#show logging application ise-kong/access.log | include dummyuser

分散型 ISE 環境の防御側に求められるのは、プライマリ管理ノードだけでなく、すべてのノードのログを調査することである。追加のアクセスログは、デバッグログを有効にしたサポート・バンドルを共有鍵暗号化で収集し、そのバンドルを復号することで取得できる。その内容は、以下のファイルで確認できる。

./ise/logs/apigateway/access.log..gz

Cisco は、不審なユーザー名と一致するエントリが、悪意ある活動を示す可能性があると警告している。侵害が疑われるケースで Cisco が推奨しているのは、影響を受けたノードの再イメージ化と、正常であることが確認されたバックアップからの設定復元である。

さらに Cisco は、この脆弱性の悪用に成功した攻撃者が root 権限でコマンド&コントロールを実行する可能性があると警告している。このレベルの権限を取得した攻撃者は、ログの改変/フォレンジック証拠の削除/永続化を実現し、アプライアンス上での活動を隠蔽する可能性があるため、防御側は、侵害された可能性がある ISE デバイスに保存された証拠だけに依存すべきではない。

Cisco が推奨しているのは、アプライアンス上の調査結果を、外部のネットワークテレメトリ/ファイアウォールログ/プロキシの記録/DNS データと関連付けることである。セキュリティチームに求められるのは、ISE アプライアンスから外部 IP アドレスへ向けた想定外のアップロード/外部からの不審なダウンロード/通常とは異なる API 活動/管理者アカウントによる異常な挙動を調査することである。

ユーザー組織は、この脆弱性 CVE-2026-76460 を、ID インフラに関連する優先度の高いインシデントとして扱う必要がある。潜在的な侵害による影響を最小限に抑えるために必要なのは、即時のパッチ適用/組織全体を対象としたログの確認/外部テレメトリとの相関分析/認証情報の確認/影響を受けたノードを再構築するための準備である。