Sicherheit · 23. September 2026

Cisco warnt vor höchster Schwere Zero-Day-Schwachstelle in Identity Services Engine, die bereits ausgenutzt wird

Computer screen displaying lines of code
Jakub Żerdzicki / Unsplash

Cisco hat ein Sicherheitsupdate veröffentlicht, das eine Schwachstelle mit höchster Schwere in der Identity Services Engine (ISE) behebt. Die Schwachstelle, identifiziert als CVE-2026-76460, ermöglicht es Angreifern, sich über das Authentifizierungsverfahren zu umgehen und über eine remote ausgenutzte API Endpoint Geräte zu kontrollieren. Cisco bestätigt, dass die Schwachstelle bereits in Angriffen eingesetzt wird. Betroffen sind sowohl Cisco ISE als auch der Passive Identity Connector (ISE-PIC), unabhängig von der Systemkonfiguration. Die Ursache liegt in einer unzureichenden Authentifizierung auf einem API Endpoint, durch das manipulierte Requests unautorisierten Zugriff ermöglichen. Das Product Security Incident Response Team (PSIRT) von Cisco hat bestätigt, dass Angreifer die Schwachstelle bereits nutzen.

Cisco empfiehlt dringend, auf die jeweiligen Patch-Versionen zu aktualisieren: ISE und ISE-PIC 3.1 auf Patch 12, 3.2 auf Patch 11, 3.3 auf Patch 12, 3.4 auf Patch 7 und 3.5 auf Patch 4. Zusätzlich stellt Cisco ein Set von Indicators of Compromise (IoC) bereit, das die Überprüfung von access.log Dateien auf verdächtigen Usernamen und ungewöhnliche Netzwerkaktivitäten einschließt. Bei Anzeichen von Kompromittierung sollten betroffene Nodes neu imaged und aus Backups wiederhergestellt werden. Administratoren werden zudem aufgefordert, Firewall- und Netzwerkkennzeichen zu überprüfen, insbesondere Downloads oder Uploads zu verdächtigen IP-Adressen. Nach einem erfolgreichen Root-Zugriff kann der Angreifer Spuren löschen. Kurz vorher hatte Cisco bereits ein weiteres Update für eine hochschwere Authentifizierungs-Bypass-Schwachstelle, CVE-2026-76423, sowie fünf weitere Schwachstellen in ISE und ISE-PIC veröffentlicht, von denen noch keine aktive Ausnutzung bekannt ist.

CISA hat CVE-2026-76460 in die Liste der Known Exploited Vulnerabilities (KEV) aufgenommen und fordert US-Behörden, innerhalb von drei Tagen zu patchen. Diese Schwachstelle ist nicht die erste Zero-Day-Exploit in ISE; bereits im Juli 2025 wurde CVE-2025-20337 für Remote Code Execution ausgenutzt, wobei ein selbstgebauter Webshell namens IdentityAuditAction eingesetzt wurde. In den letzten fünf Jahren hat CISA 99 Cisco-Schwachstellen dokumentiert, davon wurden sieben in Ransomware-Angriffen verwendet. Die Schwachstelle ist Teil der Zero-Trust-Strategie vieler Organisationen, die ISE als zentrales Policy-Management-Tool einsetzen.