新聞

9月16日思科發布一系列資安更新,針對身分識別與存取控制服務平臺ISE(Identity Services Engine)修補多個重大等級的資安漏洞,其中一個漏洞的修補特別值得留意,不僅其CVSS嚴重程度評分達到滿分10分,相當危險,而且已遭到積極利用。由於沒有其他替代解決方法,僅能透過基礎設施存取控制清單(iACLs)避免攻擊者遠端利用來降低風險,該公司呼籲用戶應儘速更新ISE因應。

這個漏洞是CVE-2026-76460,存在於ISE的API,攻擊者可在未經身分驗證的情況下,遠端利用以繞過身分驗證流程。該弱點發生的原因,在於AI端點的身分驗證控制不夠充分,攻擊者可向API端點發送特製的請求,一旦成功利用,攻擊者就能繞過ISE的網頁管理介面並進行未經授權的存取。