Cisco ISE の認証回避(CVE-2026-76460)が悪用確認 — CVSS 10.0、社内LANとVPNの接続を決める認証基盤を認証なしで乗っ取られる

社内LAN・無線LAN・VPNの接続を許可するかどうかを決めるCisco Identity Services Engine(ISE)に、認証なしで管理機能に届く脆弱性(CVE-2026-76460)が見つかった。Ciscoの評価はCVSS 10.0で、Cisco自身が実際の悪用を把握している。米CISAも2026年9月16日に、悪用が確認された脆弱性の一覧(KEV)へ加えた。回避策は無く、修正版への更新が唯一の根本対策になる。ISEを使う企業は、更新と同時に、すでに侵入されていないかの確認まで行う必要がある。
背景
Ciscoは2026年9月16日にアドバイザリ(cisco-sa-ISE-ABP-VNSW7Tn5)を公開した。ISEのAPIの一部で認証の確認が不十分で、攻撃者は細工したリクエストを送るだけで、Web管理画面のログインを経ずに機器へ不正にアクセスできる。対象はISEと、ユーザーと端末の対応付けに使うISE Passive Identity Connector(ISE-PIC)で、設定内容にかかわらず影響を受ける。修正版は3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4。3.0系は保守期間が終わっており、修正版が出ないため、サポート中のバージョンへの移行が必要になる。Ciscoは、悪用に成功した攻撃者がroot権限でコマンドを実行できる場合があると明記している。CISAは米連邦機関に9月19日までの対応を求め、あわせて侵害の有無の調査も求めた。脆弱性はCiscoのサポート窓口に寄せられた問い合わせの対応中に見つかっている。
リスクの全体像
ISEは、社員のPCやスマートフォンが社内ネットワークにつながるときに「誰の、どの端末か」を確かめ、接続先を振り分ける認証基盤である。無線LANの802.1X認証、VPN接続時の認証、ネットワーク機器の管理者ログインの制御(TACACS+)を1台に集約している企業も多い。ここをroot権限で操作されると、攻撃者は接続ポリシーを書き換えて自分の端末を社内LANに通す、VPN利用者や端末の情報を持ち出す、ネットワーク機器の管理者権限を得る、といった動きが取れる。社内ネットワーク全体の「入館証の発行所」を乗っ取られる状態に近い。さらにCiscoは、root権限を得た攻撃者が侵入の痕跡を消したり隠したりできると注意している。機器の中のログだけを見て「異常なし」と判断すると見落とすおそれがあり、ファイアウォールなど機器の外側の記録と突き合わせる必要がある。
チェックリスト
- ISE / ISE-PIC のバージョンが 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 4 以降になっているか。3.0系以前の機器が残っていないか
- 分散構成の場合、プライマリだけでなくすべてのノードを更新したか
- ISEの管理画面とAPIに、インターネットや一般社員のセグメントから到達できないか。アクセス制御リスト(iACL)で管理用の通信元だけに絞っているか
- 各ノードで、APIゲートウェイのアクセスログ(ise-kong/access.log)に見覚えのないユーザー名の記録が無いか(Ciscoは「dummyuser」を例示)
- ISEから外部IPアドレスへの想定外のアップロードや、不審な宛先からのダウンロードが、ファイアウォールやプロキシのログに残っていないか
打ち手
1番目は、全ノードを修正版に更新することだ。回避策は無いため、更新までの間はアクセス制御リストで管理画面とAPIへの通信を管理端末からだけに絞る。2番目は、侵入の有無の確認である。各ノードのアクセスログを確認し、あわせてISEの外側にあるファイアウォールやプロキシの通信記録で、9月16日の公表前後を中心に不審な外部通信を探す。3番目は、痕跡が見つかった場合の対応で、Ciscoはノードを初期化(再イメージ)し、必要なら設定のバックアップから戻すよう推奨している。更新だけで済ませず、ISEに登録していた管理者、RADIUS / TACACS+ の共有鍵、連携しているActive Directoryのサービスアカウントの認証情報も変更する。4番目として、3.0系の機器は移行計画を今期中に立てる。
認証の要が破られたら、痕跡は外側で探す
あわせて読みたい
- 【要確認】Check Point Remote/Mobile Access の認証バイパス CVE-2026-50751 ― 非推奨IKEv1の証明書検証欠陥で無認証VPN接続
- Cisco ASA / FTD CVE-2025-20333 / 20362 — VPN を狙う認証バイパス + RCE チェーン
- デジタル庁GSSに不正アクセス、24.6万件が漏えいの可能性 — 「把握済みのVPN脆弱性」が入口になった
- 侵入の8割が盗まれたIDになった ― 脆弱性を塞いでも入られる時代の防御
Omamori AI の結論
- 事実: Cisco ISE / ISE-PIC のCVE-2026-76460はCVSS 10.0の認証回避で、Ciscoが悪用を把握し、CISAが9月16日にKEVへ追加した。回避策は無く、修正版は3.1 Patch 12〜3.5 Patch 4。
- 判断軸: 社内ネットワークへの接続可否を決める機器は、侵害されると全社の境界が無効になる。更新の有無に加えて「すでに入られていないか」を機器の外側の記録で確かめたかどうかで対応の完了を判断する。
- 打ち手: 全ノードの更新、管理画面とAPIの通信元の制限、アクセスログと外部通信の点検、痕跡があれば再イメージと認証情報の変更。
経営者視点で考えるべきこと
ISEのような認証基盤は、情報システム部門の外からは存在自体が見えにくい。しかし社員の接続、VPN、ネットワーク機器の管理権限が1台に集まっており、ここが乗っ取られると情報漏えいやランサムウェア被害の起点になる。悪用が公表され、修正版も出ている脆弱性で被害を受けた場合、取引先や監督官庁への説明で「対応の手段があったのに実施しなかった」と受け取られやすい。経営として確認すべきは、認証基盤の更新を誰が判断し、業務への影響をどこまで許容して停止時間を確保するかが決まっているか、侵害調査を外部に頼む場合の窓口と予算があるかの2点である。認証基盤の停止は数時間の計画停止で済むが、侵害後の全社的な調査と復旧は数週間単位になる。


