Cisco ISE: Angreifer nutzen kritische Lücke bereits aus

CVE-2026-76460 wird aktiv ausgenutzt. Betroffene Systeme brauchen Updates & eine Prüfung auf Kompromittierung.

Cisco ISE als zentrale Netzwerkkomponente mit Identitäts- und Sicherheitssymbolen in heller Serverumgebung.

Cisco warnt vor einer kritischen Schwachstelle in Identity Services Engine. CVE-2026-76460 erreicht CVSS 10,0 und wird nach Angaben des Herstellers bereits aktiv ausgenutzt. Ein entfernter Angreifer kann die Authentifizierung umgehen und Zugriff auf das betroffene System erhalten.

Cisco hat die Lücke am 16. September 2026 zusammen mit einer größeren Serie von Sicherheitsupdates veröffentlicht. Die Patchrunde betrifft neben ISE auch Secure Firewall ASA, FTD und FMC sowie weitere Infrastrukturprodukte. Sie folgt nur wenige Tage auf die bereits aktiv ausgenutzte Schwachstelle im Cisco Secure Email Gateway.

CVE-2026-76460 umgeht die Authentifizierung in Cisco ISE

Die Schwachstelle steckt in einer API von Cisco Identity Services Engine und ISE-PIC. Ursache ist laut Cisco eine unzureichende Authentifizierungskontrolle an einem API-Endpunkt. Ein Angreifer kann präparierte Anfragen senden und dadurch die Anmeldung an der webbasierten Managementoberfläche umgehen.

Für den Angriff sind weder vorhandene Zugangsdaten noch eine Interaktion des Nutzers erforderlich. Cisco bewertet die Lücke deshalb mit dem maximalen CVSS-Basiswert von 10,0.

Das Cisco Product Security Incident Response Team bestätigt, dass CVE-2026-76460 bereits aktiv ausgenutzt wird. Angaben zum Umfang der Angriffe, zu betroffenen Organisationen oder zu den Angreifern macht Cisco bislang nicht.

Welche Cisco ISE-Versionen betroffen sind

Cisco stellt für alle noch unterstützten Versionszweige korrigierte Patches bereit. Einen Workaround, der die Schwachstelle vollständig beseitigt, gibt es nicht.

Cisco ISEErste korrigierte Version
3.13.1 Patch 12
3.23.2 Patch 11
3.33.3 Patch 12
3.43.4 Patch 7
3.53.5 Patch 4

Cisco ISE 3.0 hat das Ende der Softwarewartung erreicht. Betreiber dieser Version sollen auf einen unterstützten Release wechseln, der die Korrektur enthält.

Unternehmen sollten die installierten Versionen deshalb kurzfristig inventarisieren und den vorgesehenen Patch einplanen. Bei aktiv ausgenutzten Schwachstellen sollte die Priorisierung nicht allein vom numerischen CVSS-Wert abhängen.

Cisco veröffentlicht weitere kritische ISE-Updates

CVE-2026-76460 ist nicht die einzige kritische Schwachstelle der aktuellen Veröffentlichung. Cisco hat zusätzlich einen umfangreichen ISE Hardening Release veröffentlicht. Er bündelt mehrere intern entdeckte Schwachstellen.

Dazu gehören unter anderem CVE-2026-20192 mit CVSS 10,0, CVE-2026-20234 mit CVSS 9,9 und CVE-2026-20237 mit ebenfalls 9,9. Cisco ordnet die Probleme verschiedenen Fehlerklassen wie Access Control, unzureichend geschützten Zugangsdaten und fehlerhafter Eingabevalidierung zu.

Weitere ISE-Advisories behandeln unter anderem Remote Code Execution, Command Injection und API-Schwachstellen. Die vollständige Veröffentlichungsrunde umfasst mehrere kritische ISE-Meldungen mit Bewertungen bis CVSS 10,0.

Wichtig für die Einordnung: Die von Cisco ausdrücklich bestätigte aktive Ausnutzung betrifft CVE-2026-76460. Daraus lässt sich nicht ableiten, dass sämtliche neu veröffentlichten ISE-Schwachstellen bereits in Angriffen verwendet werden.

Auch ASA, FTD und FMC erhalten Sicherheitsupdates

Parallel hat Cisco einen Hardening Release für Secure Firewall ASA, FTD und FMC veröffentlicht. Das Advisory bündelt mehrere Schwachstellen und erreicht einen maximalen CVSS-Wert von 9,9.

Für ASA stellt Cisco je nach Versionszweig unter anderem 9.16.4.103, 9.18.4.94, 9.20.4.49 und 9.22.3.26 als erste korrigierte Releases bereit. Für FTD und FMC beginnen die korrigierten Versionen je nach Zweig unter anderem bei 7.0.10, 7.2.12, 7.4.8 und 7.6.6.

Cisco kennt für die in diesem Hardening Advisory beschriebenen Schwachstellen derzeit keine öffentliche oder bösartige Ausnutzung. Sie sollten deshalb nicht mit der bereits angegriffenen ISE-Lücke gleichgesetzt werden.

Die aktuelle Runde fällt damit in eine Phase mit ungewöhnlich hohem Patchaufkommen. Auch der Microsoft Patchday September 2026 brachte zahlreiche sicherheitsrelevante Aktualisierungen für Unternehmensumgebungen.

Ein Update allein schließt eine Kompromittierung nicht aus

Bei einer aktiv ausgenutzten Schwachstelle beantwortet ein installiertes Update nur eine Frage: Ob der bekannte Angriffspfad anschließend geschlossen ist. Es zeigt nicht, ob ein System bereits zuvor kompromittiert wurde.

Betreiber von Cisco ISE sollten deshalb neben der Versionsprüfung auch vorhandene System-, Netzwerk- und Firewall-Protokolle auf ungewöhnliche Aktivitäten untersuchen. Das gilt besonders für Systeme, deren Managementschnittstellen aus weniger vertrauenswürdigen Netzwerkbereichen erreichbar waren.

Dieses Vorgehen entspricht dem Muster anderer aktuell ausgenutzter Infrastrukturlücken. Auch bei VMware vCenter war neben dem Patchen die Prüfung auf bereits erfolgte Zugriffe entscheidend.

Was Unternehmen jetzt priorisieren sollten

Für Unternehmen mit Cisco ISE hat CVE-2026-76460 derzeit die höchste operative Dringlichkeit innerhalb der neuen Cisco-Runde. Die Lücke benötigt keine vorherige Authentifizierung, erreicht CVSS 10,0 und wird bereits aktiv ausgenutzt.

IT-Teams sollten deshalb zunächst die eingesetzten ISE-Versionen prüfen und die von Cisco genannten korrigierten Patches einspielen. Parallel sollten sie untersuchen, ob verdächtige Aktivitäten bereits vor dem Update aufgetreten sind.

ASA, FTD, FMC und weitere Cisco-Produkte aus der aktuellen Patchrunde sollten ebenfalls anhand der eingesetzten Versionen geprüft werden. Für die dort beschriebenen neuen Hardening-Schwachstellen bestätigt Cisco bislang jedoch keine aktive Ausnutzung.

Weitere Meldungen zu Schwachstellen, Angriffen und Sicherheitsupdates bündelt IT-Dock im Cybersecurity-Bereich.

Aktuelle IT-News und Einordnungen für IT-Entscheider erscheinen außerdem im IT-Dock-Newsletter unter https://entwicklung.it-dock.de/#newsletter.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top