← CYBERSPACE / Pwning
CVE-2026-76460 – Weekly Pwning Pick

Cisco ISE authentication bypass (CVSS 10.0) allows unauthenticated remote attackers to bypass web-based management interface via insufficient API endpoint authentication control. Actively exploited.
**Schwachstelle & Exploitmechanismus**
CVE-2026-76460 ist eine kritische Authentifizierungslücke in Cisco Identity Services Engine (ISE) und Cisco ISE Passive Identity Connector (ISE-PIC). Die Schwachstelle liegt in unzureichender Authentifizierungskontrolle auf einem API-Endpoint. Ein unauthentifizierter, remoter Angreifer kann einen manipulierten Request an den verwundbaren Endpoint senden und die Authentifizierung vollständig umgehen — ohne Credentials, ohne Login, nur mit einer crafted Request.
Die technische Basis: CWE-648 (Incorrect Use of Privileged APIs). Der API-Endpoint validiert nicht, ob der anfragende Client authentifiziert ist, bevor auf Verwaltungsfunktionen zugegriffen wird. Damit erhält ein Angreifer unauthorized access zur web-basierten Managementoberfläche und damit zu admin-ähnlichen Rechten.
**Auswirkungen & Betroffene**
ISE ist das zentrale Policy-Decision-System in Enterprise-Netzwerken — es kontrolliert, wer auf das Netzwerk zugreifen darf, welche Segmente erreichbar sind, und welche Richtlinien gelten. Ein erfolgreicher Exploit ermöglicht: vollständiger administrativer Zugriff auf ISE-Verwaltung, Zugriff auf gespeicherte Credentials und Konfigurationen, Möglichkeit zur Änderung von NAC-Policies (Network Access Control), potentiell: Command Execution mit root-Privilegien.
Betroffen sind ISE 3.1, 3.2, 3.3, 3.4 und 3.5 vor den jeweiligen Patch-Releases. Cisco schätzt Millionen von Netzwerk-Endpoints weltweit, da ISE in großen Unternehmen und Government-Agenturen Standard ist.
**Zeitliche Relevanz**
— Entdeckung: September 16, 2026 (Disclosure durch Cisco)
— Actively Exploited: Bestätigt seit mindestens September 17, 2026
— CISA KEV Aufnahme: September 16, 2026 (Mandatory Patch Deadline für FCEB Agencies: September 19, 2026 — nur 3 Tage!)
— Patches verfügbar: Ja, aber auf mehrere Versionen verteilt (3.1P12, 3.2P11, 3.3P12, 3.4P7, 3.5P4)
**Besonderheit & Innovativität**
Cisco hat im selben Monat 77 neue CVEs freigegeben — darunter weitere CVSS-10.0-Flaws in ISE. CVE-2026-76460 ist jedoch die mit aktivem Exploit-Status und höchster praktischer Impact. Cisco erwähnt explizit, dass "Frontier AI Models" als Teil der internen Sicherheits-Testings verwendet wurden. Die koordinierte Release-Strategie (20+ CVEs in einem Hardening-Release) zeigt den Versuch, Schwachstellen gebündelt anzugehen. Keine Workarounds — nur Patching hilft. Ein Auth-Bypass auf ISE bedeutet NAC-komplettem Bypass: potentielle Lateral-Movement-Base für Nation-State-Angreifer.
Quelle ansehen ↗