Netzzugang ohne Passwort: Cisco ISE wird angegriffen
Die Identity Services Engine von Cisco steuert den Netzzugang und lässt sich über eine API ohne Anmeldung übernehmen. CISA hat die Lücke CVE-2026-76460 am 16. September als ausgenutzt gelistet und setzt zivilen US-Stellen Frist bis zum 19. September.
Das Wichtigste in Kürze
- CISA listet CVE-2026-76460 seit dem 16. September als ausgenutzt. Zivile US-Bundesstellen müssen bis zum 19. September patchen oder anders schützen.
- Cisco ISE und ISE-PIC sind unabhängig von der Konfiguration betroffen. Eine API prüft die Anmeldung nicht ausreichend, eine präparierte Anfrage umgeht die Verwaltungsoberfläche.
- Nach dem Exploit sind Root-Befehle möglich. Spuren können gelöscht oder versteckt werden, Cisco empfiehlt bei Verdacht eine Neuinstallation der Knoten.
- Cisco nennt keinen Workaround. Bis zum Patch bleiben Infrastruktur-Zugriffslisten, die nur nötigen Verwaltungs- und Steuerverkehr zulassen.
Verwandt: Angreifer lesen GitLab-Dateien ohne Login · CISA setzt Frist: US-Stellen müssen MikroTik patchen
CISA setzt ISE auf die KEV-Liste
Cisco hat am 16. September 2026 das Advisory cisco-sa-ISE-ABP-VNSW7Tn5 veröffentlicht. Die Lücke trägt die Nummer CVE-2026-76460. Das Product Security Incident Response Team (PSIRT) schreibt, es kenne aktive Ausnutzung.
Die Bewertung im Advisory liegt bei zehn Punkten auf der Skala CVSS 3.1. Der Vektor lautet AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Das heißt in der Sache: Der Angriff kommt über das Netz, braucht kein Konto und keine Nutzeraktion und kann über den betroffenen Knoten hinaus wirken.
CISA hat denselben Eintrag am selben Tag in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Der JSON-Feed mit der Katalogversion 2026.09.16 nennt als Aufnahmedatum den 16. September. Als Frist für zivile US-Bundesstellen steht der 19. September.
Die Behörde verlangt für diesen Eintrag eine forensische Sichtung. Ob die Lücke in Ransomware-Kampagnen vorkommt, kennzeichnet der Katalog als unbekannt.
Definition · Cisco ISE
Was ist Cisco ISE? Die Identity Services Engine entscheidet, welche Nutzer und Geräte kabelgebunden, per Funk oder über VPN ins Netz dürfen. ISE-PIC, der Passive Identity Connector, liefert Identitätsdaten nach, ohne selbst alle Zugangsregeln zu fahren.
Wer ISE betreibt, legt die Zugangskontrolle auf genau diese Software. 802.1X, Geräteprofile und der Gesundheitszustand von Endpunkten laufen dort zusammen. Eine Übernahme des Knotens trifft die Verwaltungskonsole und die Stelle, an der das Netz Ja oder Nein sagt.
Die API lässt die Anmeldung aus
Cisco beschreibt die Ursache als unzureichende Authentifizierungsprüfung an einem API-Endpunkt. Ein Angreifer ohne Konto schickt eine präparierte Anfrage an diesen Endpunkt. Gelingt das, umgeht er die webbasierte Verwaltungsoberfläche und erhält unberechtigten Zugriff auf das Gerät.
Die Lücke betrifft Cisco ISE und Cisco ISE-PIC unabhängig von der Gerätekonfiguration. Eine gehärtete Web-GUI ändert an diesem Weg nichts, weil die Anfrage die Oberfläche nicht benutzt. Die Schwäche trägt CWE-648, also die falsche Verwendung privilegierter Schnittstellen.
Cisco hat die Lücke bei der Bearbeitung eines Falls im Technical Assistance Center (TAC) gefunden.
Nach dem Exploit sind Root-Befehle möglich
Nach erfolgreicher Ausnutzung können Angreifer Befehle mit Root-Rechten ausführen. Root auf einem ISE-Knoten bedeutet Kontrolle über die Maschine, die Zugänge ins Netz vergibt. Wer diese Rechte hat, kann Zugangsregeln ändern und sich im internen Netz weiterbewegen.
Cisco warnt, dass Spuren der Ausnutzung gelöscht oder versteckt werden können. Ein sauberes Log nach dem Vorfall entlastet den Betreiber deshalb nicht. Bei Verdacht auf schädliche Aktivität empfiehlt Cisco, betroffene Knoten neu aufzusetzen und die Konfiguration aus einem Backup zurückzuspielen.
Zur Suche nennt Cisco das access.log der Anwendung ise-kong und den Blick auf auffällige Nutzernamen. Als Beispiel steht dort der Name dummyuser. Ein Treffer in diesem Log ist ein Hinweis. Er ersetzt keine forensische Sichtung des Knotens.
Der Patch schließt die Lücke für die Zukunft. Er räumt ein bereits angelegtes Konto oder eine versteckte Hintertür nicht automatisch ab. Deshalb unterscheidet Cisco zwischen Update und Neuinstallation, sobald jemand den Knoten für kompromittiert hält.
Cisco nennt fünf feste Patch-Stände
Cisco hat Software-Updates veröffentlicht und schreibt, dass es keinen Workaround gibt, der die Lücke schließt. Bis zur Installation empfiehlt Cisco Infrastruktur-Zugriffslisten. Sie sollen nur den Verwaltungs- und Steuerverkehr durchlassen, der das betroffene Gerät wirklich braucht.
Diese Listen sind eine Mitigation. Sie verkleinern die Angriffsfläche, solange der Verwaltungszugang erreichbar ist. Sie ersetzen das Update nicht, weil der API-Endpunkt über einen erlaubten Verwaltungspfad weiter erreichbar bleibt.
ISE-Softwarestand 3.0 hat das Ende der Softwarepflege erreicht. Cisco rät den Betreibern, auf eine unterstützte Fassung mit dem Fix zu wechseln. Die fünf festen Stände stehen im Kasten.
| Release | Erster fester Stand |
|---|---|
| Cisco ISE 3.1 | 3.1 Patch 12 |
| Cisco ISE 3.2 | 3.2 Patch 11 |
| Cisco ISE 3.3 | 3.3 Patch 12 |
| Cisco ISE 3.4 | 3.4 Patch 7 |
| Cisco ISE 3.5 | 3.5 Patch 4 |
Quelle: Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5, 16. September 2026, Version 1.0.
Eine gesetzliche Patch-Frist wie bei CISA gibt es in Deutschland nicht. Das Risiko für Betreiber mit erreichbarer Verwaltungs-API bleibt dasselbe: Wer den Endpunkt aus einem fremden Netz erreichbar hält, öffnet denselben Weg, den Cisco und CISA beschreiben.
Für Betreiber zählen drei Punkte: der Satz des PSIRT zur aktiven Ausnutzung, der KEV-Eintrag mit Frist 19. September und die fünf festen Patch-Stände im Advisory.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Betrifft die Lücke nur falsch konfigurierte ISE-Knoten?
Cisco schreibt, Cisco ISE und Cisco ISE-PIC seien unabhängig von der Gerätekonfiguration betroffen. Eine gehärtete Web-Oberfläche ändert den API-Weg nicht.
Gibt es einen Workaround ohne Patch?
Cisco nennt keinen Workaround, der die Lücke schließt. Infrastruktur-Zugriffslisten sollen bis zum Update nur nötigen Verwaltungs- und Steuerverkehr zum Gerät zulassen.
Reicht der Patch, wenn Angreifer schon da waren?
Der Patch allein schließt eine bereits erfolgte Übernahme nicht aus. Nach dem Exploit sind Root-Befehle möglich, Spuren können verschwinden. Cisco empfiehlt bei Verdacht, betroffene Knoten neu aufzusetzen und die Konfiguration aus einem Backup zurückzuspielen.
Lesetipps der Redaktion
LesetippAdobe-Hotfix: Magento-Shops bleiben kompromittiertLesetippZwei unbekannte Lücken: So fiel SonicWalls SMA1000LesetippFremde Befehle auf 8393 Gitea Servern möglich
Mehr aus dem MBF Media Netzwerk
cloudmagazinDigital Talks Oberland: Welche Rollen künftig bleibenMyBusinessFutureFachkräftemangel: Logistik setzt auf KI statt auf SchulungDigital ChiefsOracle lässt Kunden den KI-Ausbau vorfinanzieren
Bildquelle: KI-generiert (September 2026)





