Cisco-ISE-Lücke mit CVSS 10.0 wird für Root-Zugriff ausgenutzt

Cisco hat am 16. September eine Sicherheitsmitteilung veröffentlicht und darin bestätigt, dass eine Authentifizierungsumgehung in der Identity Services Engine (ISE) bereits für Angriffe genutzt wird. Die als CVE-2026-76460 geführte und unter cisco-sa-ISE-ABP-VNSW7Tn5 veröffentlichte Lücke trägt den höchstmöglichen CVSS-Basiswert von 10.0. Betroffen sind laut Mitteilung ISE und der ISE Passive Identity Connector (ISE-PIC) "unabhängig von der Gerätekonfiguration". Als Ursache nennt Cisco eine unzureichende Authentifizierungskontrolle an einem API-Endpunkt: Ein nicht authentifizierter Angreifer kann aus der Ferne eine präparierte Anfrage senden und damit die webbasierte Verwaltungsoberfläche umgehen.
Die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) nahm die Schwachstelle noch am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen auf – zusammen mit einer zweiten aktiv ausgenutzten Lücke, CVE-2026-87886 in Acronis Backup. Die Katalogeinträge geben zivilen Bundesbehörden nach der Binding Operational Directive 26-04 bis zum 19. September Zeit, auf beide zu reagieren. "Das Cisco Product Security Incident Response Team (PSIRT) hat Kenntnis von der aktiven Ausnutzung dieser Schwachstelle", heißt es in der Cisco-Mitteilung.
ISE entscheidet darüber, welche Nutzer und Geräte überhaupt in ein Unternehmens- oder Behördennetz gelangen – deshalb wiegt eine Lücke, die vor jeder Anmeldung greift, hier besonders schwer. Cisco warnt, nach erfolgreicher Ausnutzung könnten "Bedrohungsakteure Befehlsausführung mit Root-Rechten erlangen"; bei diesem Zugriffsniveau könnten "Beweise für die Ausnutzung und Kompromittierungsindikatoren von den Bedrohungsakteuren entfernt oder verborgen werden". Einen Workaround gibt es nicht. Als einzige Zwischenmaßnahme nennt Cisco Infrastruktur-Zugriffslisten, die den Verwaltungsverkehr zum Gerät einschränken. Korrigierte Versionen sind ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 und 3.5 Patch 4; Release 3.0 erhält keinen Fix mehr, da die Softwarepflege ausgelaufen ist.
Die Acronis-Lücke ist enger gefasst, wird aber ebenfalls ausgenutzt. Die am 15. September veröffentlichte Mitteilung SEC-10986 beschreibt eine lokale Rechteausweitung durch unsichere Dateiberechtigungen, bewertet mit 7.8. Betroffen sind das Acronis-Backup-Plugin für cPanel & WHM, behoben in Build 1.9.3.1021, und die Erweiterung für Plesk, behoben in 1.8.11.638. Die Ausnutzung wurde nach Angaben von Acronis "in begrenzten, gezielten Angriffen" auf cPanel-&-WHM-Installationen beobachtet.
Weder Cisco noch Acronis oder die CISA haben genannt, wer hinter den Kampagnen steht, wie viele Organisationen betroffen sind oder wann die Angriffe begannen. Wer nicht sofort patchen kann, sollte zumindest nach Spuren suchen: Cisco empfiehlt ISE-Betreibern, in jeder Node einer verteilten Installation die access.log des Geräts auf auffällige Benutzernamen zu prüfen – und betroffene Nodes bei Verdacht auf schädliche Aktivität neu aufzusetzen und aus einem Konfigurations-Backup wiederherzustellen.
Quellen
- Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5Primärquelle
- CISA — Known Exploited Vulnerabilities Catalog alertPrimärquelle
- Acronis Security Advisory SEC-10986Primärquelle
- BleepingComputerSekundär
- SecurityWeekSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.