
Cisco 於 9 月 16 日披露身份服務平台 Identity Services Engine(ISE)的認證繞過漏洞 CVE-2026-76460,通用漏洞評分系統(CVSS)給予滿分 10.0,攻擊者毋須任何憑證即可遙距取得最高系統權限,Cisco 亦確認已有黑客在野外利用,美國網絡安全及基礎設施安全局即日把漏洞列入已知遭利用漏洞目錄,事件距離 Cisco 披露電郵保安閘道零日漏洞只相隔數日,再次顯示負責身份驗證與網絡存取的邊緣裝置已成為進階黑客組織的首選入口,而人工智能輔助挖掘漏洞的新做法,亦令網絡裝置的修補節奏進一步加快。
API 端點欠缺認證,攻擊者毋須憑證直取最高權限
ISE 是 Cisco 的網絡存取控制平台,企業用它決定員工、訪客及物聯網裝置能否連接內部網絡,負責從目錄服務收集用戶身份的 ISE Passive Identity Connector(ISE-PIC)同樣受今次漏洞影響,Cisco 產品保安事故應變團隊指出,問題出在 ISE 內一個 API 端點的認證控制不足,攻擊者只要發送特製請求,就可以繞過網頁管理介面的登入程序,再以最高系統(root)權限執行指令。
今次漏洞的危險之處在於利用門檻極低,攻擊者毋須帳戶、毋須用戶互動,而且不論管理員如何設定,受影響版本一律中招,所以 CVSS 向量在網絡攻擊途徑、攻擊複雜度、所需權限及影響範圍等項目全部錄得最高風險評級,Cisco 警告攻擊者取得最高權限後可以刪除或隱藏入侵痕跡,令管理員難以單憑裝置本身的紀錄判斷系統有否失守。Cisco 在處理一宗技術支援中心個案時發現漏洞,至今未有公開攻擊者身份、攻擊持續多久,以及入侵者得手後的行動。
一週兩宗零日,Cisco 修補工作接踵而來
管理 Cisco 裝置的技術團隊本週早已疲於奔命,因為數日前 Cisco 才披露電郵保安產品 Secure Email Gateway 及 Secure Email and Web Manager 的零日漏洞 CVE-2026-76461,評分達 9.8,該漏洞源於 AsyncOS 軟件處理外來電郵的方式,攻擊者只需經閘道寄出一封惡意電郵,就能以最高權限執行指令,據 The Register 報道,有跡象顯示部分雲端客戶受到波及,Cisco 已推出 AsyncOS 15.5.5-014、16.0.4-302 及 16.5.0-780 修補版本。
ISE 零日漏洞並非單獨出現,Cisco 同日以「強化版本」形式發表一批保安公告,據 SecurityWeek 統計,單是 ISE 已涉及約 20 個漏洞,其中 12 個屬嚴重級別,另有 2 份公告同樣錄得 10.0 滿分,3 個遙距執行程式碼漏洞最高達 9.9 分,Secure Firewall Management Center 與 Nexus Dashboard 亦各有多個嚴重漏洞需要修補,美國網絡安全及基礎設施安全局要求聯邦民事機構在 9 月 19 日前完成修補,即只有 3 日時間,反映當局視之為迫切威脅。
身份與存取控制平台成進階黑客重點目標
ISE 接連成為攻擊目標並非偶然,因為網絡存取控制平台掌握整個企業網絡的身份政策、裝置清單與認證憑證,黑客一旦控制這類系統,就等同取得進出內網的萬能鑰匙,Amazon 威脅情報團隊去年 11 月公布,旗下 MadPot 蜜罐網絡偵測到一個資源充裕的黑客組織,先後利用 Citrix NetScaler 零日漏洞 CVE-2025-5777 及 ISE 滿分漏洞 CVE-2025-20337 發動攻擊,並在 ISE 植入偽裝成正常元件「IdentityAuditAction」的自製網頁後門。
Amazon 資訊保安總監 CJ Moses 當時形容該後門並非一般現成惡意程式,而是專為 ISE 環境度身設計,程式全程在記憶體內運行,並以 Java 反射機制注入 Tomcat 伺服器的執行緒,藉此逃避偵測,這類手法顯示進階黑客組織已深入研究企業網絡裝置的內部架構,攻擊重心亦由傳統端點轉向防火牆、VPN、電郵閘道及身份平台等邊緣裝置,因為這些裝置通常無法安裝端點偵測軟件,黑客入侵後可以長期潛伏。Verizon 最新一份《數據外洩調查報告》指出,漏洞利用已成為首要入侵途徑,佔數據外洩事故 31%,企業修補漏洞的中位時間卻由 32 日延長至 43 日。
修補以外日誌核查與網絡分段同樣關鍵
Cisco 未有為今次漏洞提供替代方案,企業唯一的根治方法是升級至 ISE 及 ISE-PIC 3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7 或 3.5 Patch 4,仍在使用 ISE 3.0 的機構則因該版本已停止軟件維護,必須遷移至受支援版本;3.1 及 3.2 只會繼續獲得關鍵修補,業界普遍建議盡早轉用 3.3 或以上版本。
考慮到攻擊者有能力清除痕跡,Cisco 建議管理員檢查分散式部署中每一個節點的存取日誌,留意可疑用戶名稱,並比對存放在裝置以外的網絡及防火牆紀錄,找出異常的上載或下載活動;一旦發現入侵跡象,Cisco 強烈建議重新安裝節點映像檔,有需要時再從備份還原設定,未能即時修補的機構,可先以基礎設施存取控制清單限制可到達 ISE 的管理及控制平面流量,但這只屬權宜之計。事件亦提醒企業,集中式日誌平台、把管理介面與互聯網隔離,以及定期驗證設定備份,才是應付邊緣裝置零日攻擊的基本功。
人工智能漏洞挖掘加速,修補週期將愈來愈密
今次公告另一個值得留意的技術訊號,是 Cisco 在 ISE 強化版本公告中披露,部分漏洞由內部保安測試配合「前沿人工智能模型」發現,意味大型網絡裝置商已把大型語言模型納入程式碼審查及漏洞挖掘流程,人工智能可以在短時間內掃描龐大而老舊的程式碼庫,找出人手難以察覺的認證與權限缺陷,短期內廠商一次過公布的漏洞數量勢必急增,管理員面對的修補壓力亦隨之上升。
攻擊一方同樣可以運用相同技術,加快比對修補程式前後差異並開發攻擊工具,令黑客由漏洞公布到大規模利用所需的時間進一步縮短,網絡裝置保安預料將由每季或每半年一次的修補週期,轉向接近持續更新的模式,企業亦需要把網絡基建納入自動化資產盤點與漏洞管理平台,並逐步採用零信任架構,減低單一身份平台失守時的連鎖影響。對 Cisco 用戶而言,9 月無疑是修補工作最繁重的一個月,而這種節奏很可能成為新常態。
來源:The Register




