Cisco ISEのCVE-2026-76460が実悪用、認証回避への更新と侵害確認

企業ネットワークの認証経路を侵入から守る様子を表したサイバーセキュリティのイメージ

Cisco Identity Services Engine(ISE)とISE Passive Identity Connector(ISE-PIC)を運用する組織は、認証回避脆弱性CVE-2026-76460への対応を急ぐ必要があります。

Ciscoのセキュリティアドバイザリは実際の悪用を確認しており、恒久的な対処は修正版への更新です。

管理者は更新だけで完了とせず、全ノードのログと外部のネットワーク記録を照合し、侵害の疑いがあれば隔離、証拠保全、再構築までを一つの対応計画として進めてください。

認証なしで管理画面を突破される脆弱性

CVE-2026-76460は、Cisco ISEのAPIエンドポイントで認証制御が不足しているため、遠隔の第三者が細工したリクエストを送り、Web管理インターフェースの認証を回避できる脆弱性です。

Ciscoは深刻度をCritical、CVSS基本値を10.0と評価し、ISEとISE-PICでは構成にかかわらず影響すると説明しています。

悪用に成功した攻撃者は、影響を受けた機器へ不正にアクセスでき、root権限でコマンドを実行する可能性があります。

この権限では攻撃者が痕跡を消したり隠したりできるため、機器内のログに目立つ記録がないことだけで未侵害とは判断できません。

公表と実悪用確認の経緯

Ciscoは2026年9月16日にアドバイザリを初版公開し、同社の製品セキュリティ対応部門が実悪用を把握していると明記しました。

この脆弱性は、Cisco Technical Assistance Centerのサポート案件を解決する過程で見つかったとされています。

カナダ・サイバーセキュリティセンターの警報AL26-021も、Ciscoによる実悪用確認と、米国CISAが9月16日にCVE-2026-76460を既知の悪用脆弱性カタログへ追加したことを報告しています。

一方、公開資料だけでは攻撃主体、被害組織数、悪用開始時期、侵入後の活動範囲は確定できないため、これらを推測で補うべきではありません。

影響する版と最初の修正版

Ciscoが示した最初の修正版は次のとおりです。

製品系列 最初の修正版
ISEまたはISE-PIC 3.1 3.1 Patch 12
ISEまたはISE-PIC 3.2 3.2 Patch 11
ISEまたはISE-PIC 3.3 3.3 Patch 12
ISEまたはISE-PIC 3.4 3.4 Patch 7
ISEまたはISE-PIC 3.5 3.5 Patch 4

ISE 3.0はソフトウェア保守が終了しているため、Ciscoは修正を含むサポート対象版への移行を案内しています。

更新前には、契約、機器構成、依存する認証処理、容量、対応するアップグレード経路を公式文書と保守窓口で確認してください。

管理者が進める対応手順

1. 対象機器と版を確定する

まず、ISEとISE-PICの全ノードを台帳、構成管理情報、管理ネットワークの記録から洗い出し、稼働版と役割を確認します。

分散構成では一部のノードだけを調べても侵害を見落とすため、全ノードを同じ対応範囲に入れます。

2. 管理経路を一時的に絞る

Ciscoはこの脆弱性に対する回避策はないとしていますが、遠隔からの悪用を抑える暫定緩和として、インフラストラクチャACLで機器宛ての管理トラフィックと制御プレーントラフィックを必要な送信元に限定する方法を示しています。

この制限は更新の代わりではなく、修正版を適用するまでの露出を減らす措置です。

3. 修正版へ更新する

運用中の系列に対応する修正版以降へ更新し、更新後の版とノード状態を再確認します。

古い系列で修正版が提供されない場合は、サポート対象版への移行計画を立て、アクセス制限だけを長期運用にしないことが求められます。

4. 機器内外のログを照合する

Ciscoは、各ノードのaccess.logで不審なユーザー名を確認し、追加のログを含むサポートバンドルも調べるよう案内しています。

同時に、ファイアウォール、ネットワーク、認証基盤など機器外に保存された記録から、影響機器による予期しない外部通信、アップロード、ダウンロードがないかを確認します。

攻撃者がroot権限を得た可能性を考えると、侵害されたかもしれない機器自身のログだけに調査を依存するのは危険です。

5. 侵害の疑いがあれば復旧工程へ移る

不審な記録や通信が見つかった場合は、通常の更新作業からインシデント対応へ切り替え、影響ノードを隔離して証拠を保全します。

Ciscoは、悪意ある活動が疑われる場合に影響ノードを再イメージし、必要に応じて構成バックアップから復元するよう強く推奨しています。

カナダの警報も、既知の正常なバックアップからの復元と、外部ログを含む監視を勧めています。

更新作業で終わらせないための運用設計

今回の事案は、修正版を入手できることと、安全な状態へ戻せることが別の課題であると示しています。

管理者は、資産台帳、管理面への接続制限、機器外ログ、復旧用バックアップ、責任者、緊急変更手順を平時から結び付けておく必要があります。

とりわけ認証基盤では、更新の成否だけでなく、侵入前後にどの設定や認証情報が参照された可能性があるかを調べられる記録が欠かせません。

保守契約や変更承認に時間がかかる組織は、脆弱性公表後に担当者を探すのではなく、緊急時の連絡先と判断権限を運用手順へ明記しておくと初動を短縮できます。

よくある質問

設定によっては影響を受けませんか

Ciscoは、ISEとISE-PICが機器構成にかかわらず影響を受けると説明しているため、特定機能を使っていないことだけで対象外と判断しないでください。

ACLを設定すれば更新は不要ですか

不要にはなりません。

インフラストラクチャACLは遠隔悪用の機会を減らす暫定緩和であり、Ciscoは修正版への更新を恒久的な対処として推奨しています。

修正版へ更新すれば調査は終わりますか

実悪用が確認されているため、更新前に侵害された可能性を別に調べる必要があります。

全ノードのaccess.logと機器外のネットワーク記録を照合し、疑いがあれば再イメージと正常なバックアップからの復元を検討します。

ISE 3.0を使い続けられますか

CiscoはISE 3.0のソフトウェア保守終了を示し、修正を含むサポート対象版への移行を勧めています。

出典

この記事に関連する株式会社greedenの取り組み

認証基盤の安全性は、導入時の設計に加え、更新と監視を続ける運用で保たれます。株式会社greedenはWebシステム開発で、要件整理から実装、保守・改善まで一気通貫で支援します。

投稿者 greeden Inc.

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)