CyberFix Note
脆弱性・CVE解説

Cisco ISEの認証バイパスCVE-2026-76460(CVSS 10.0)。悪用済みゼロデイへの対応手順

対象の目安: Cisco ISEを運用するネットワーク管理者と情報システム担当 / 実務

ソウ・攻撃・脆弱性リサーチ担当
・ 約16分で読めます
Cisco ISEの認証バイパスCVE-2026-76460(CVSS 10.0)。悪用済みゼロデイへの対応手順

社内ネットワークの入口に立って、誰がどのVLANに入れるのかを決めている機器が乗っ取られると、被害はその機器1台では終わりません。2026年9月16日にCiscoが公表したCVE-2026-76460は、まさにその位置にあるCisco Identity Services Engine(ISE)の認証を、未認証のリモート攻撃者が回避できる脆弱性です。CVSSの基本値は上限の10.0で、公表時点ですでに実際の攻撃に使われていました。

この記事は、ISEを運用するネットワーク管理者と情報システム担当に向けて、Ciscoのセキュリティアドバイザリ、NVD、CISAのKnown Exploited Vulnerabilities(KEV)カタログで確認できた内容だけを使い、影響範囲の見積もりから修正版の適用、侵害の有無の確認までを手順として整理します。確認が取れていない点は書きません。

何が公表されたのか

Ciscoのセキュリティアドバイザリcisco-sa-ISE-ABP-VNSW7Tn5は、2026年9月16日16:00 GMTにバージョン1.0(Final)として公開されました。内容は、Cisco ISEのAPIに存在する脆弱性により、未認証のリモート攻撃者が認証を回避できるというものです。原因はAPIエンドポイントの認証制御が不足していることで、細工したリクエストを送ることでWebベースの管理インタフェースの認証を回避し、アドバイザリの記述ではroot権限でのコマンド実行まで到達します。機器の設定を読み書きできるだけでなく、OSレベルで任意の処理を動かせる状態です。

CVSS 3.1の基本値10.0とベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hは、CNAであるCisco PSIRTが付与した値です。NVDのCVE-2026-76460のページにもこの値が掲載されていますが、NIST独自の再評価ではなくCisco提供の評価として扱われています。ネットワーク経由で攻撃でき、攻撃条件の複雑さが低く、権限も利用者の操作も必要とせず、スコープが変化(S:C)したうえで機密性、完全性、可用性のすべてに高い影響が出る、という評価です。10.0という値はこれらの条件がすべて最悪側に振れたときにだけ出ます。

分類はCWE-648(Incorrect Use of Privileged APIs)で、これもCisco PSIRTによる割り当てです。特権を持つAPIの使い方が正しくないために、本来は認証済みの管理者だけが呼べるはずの処理へ、認証を経ずに到達できてしまう類型を指します。

CISAは2026年9月16日にこのCVEをKEVカタログへ追加し、連邦民間行政機関(FCEB)の対応期限を2026年9月19日に設定しました。追加から期限まで3日という短さは、悪用が観測されている脆弱性に対してBOD 26-04が定める最短の区分に当たります。ランサムウェアキャンペーンでの利用有無は「Unknown」と記載されています。

Ciscoのアドバイザリは、Cisco PSIRTがこの脆弱性の実際の悪用(active exploitation)を確認しており、修正済みリリースへ速やかに更新することを強く推奨する、と述べています。また「There are no workarounds that address this vulnerability.」として、この脆弱性に対処する回避策が存在しないことを明記しています。

ISEがネットワークで占めている位置

被害の見積もりには、ISEがどの役割を引き受けているかを思い出すのが早道です。ISEはネットワークアクセス制御の中心に置かれる製品で、典型的には次の機能を同じ基盤の上でまとめて担います。

機能担っていること侵害された場合に起きうること
802.1XとRADIUS有線と無線の接続時に利用者や端末を認証し、割り当てるVLANやdACLを返す認証ポリシーを書き換えられると、未許可の端末が業務セグメントへ入れる
TACACS+による機器管理ルーターやスイッチへのログイン認証と、コマンド単位の認可を集約するネットワーク機器全体の管理者アクセスが芋づる式に影響を受ける
ポスチャ評価端末のパッチ適用状況やマルウェア対策の稼働を確認し、可否を判定する判定条件を緩められると、条件を満たさない端末が通過する
ゲストアクセスとプロファイリング来訪者用のアクセス発行と、接続端末の種別判定を行う任意のアカウント発行や、機器の分類の偽装につながる
外部IDストアとの連携Active DirectoryやLDAP、証明書基盤と接続する連携用の資格情報や証明書が攻撃者の手に渡る

ISEはこれらのポリシーを保持する装置であると同時に、社内の認証インフラへ接続するための資格情報を保持する装置でもあります。管理インタフェースの認証を回避されるという事象は、ポリシーの改ざんと保持情報の閲覧という2つの方向へ同時に効きます。分散配置(複数ノードでのデプロイ)をしている環境では、ノードのどれか1つが外部から到達できる状態にあれば、そこが起点になります。

管理系の機器を業務セグメントから切り離す設計は、この種の脆弱性が出たときに効いてきます。

あわせて読みたい

ネットワークセグメンテーションで侵入後の被害を広げない設計

認証制御が欠けたAPIという機構

CWE-648が指す状態を、ISEの構成に当てはめて整理します。管理画面を持つ製品は、画面の裏側に管理操作を実行するAPIを持ちます。設計上は、画面からのリクエストも外部からのAPI呼び出しも、まず認証と認可のレイヤを通り、そこで管理者として妥当であると判定されてから特権処理へ渡される形になります。

CVE-2026-76460は、このレイヤをたどらずに特権側の処理へ到達できる経路が残っていた事例です。Ciscoの記述は、APIエンドポイントの認証制御が不十分であること、そして細工したリクエストによって管理インタフェースの認証を回避できることを原因として挙げています。CVSSのAC:LとPR:Nは、特別な前提条件や事前の権限を必要とせずに悪用できるという評価を表しています。

同種の欠落は、製品の内部APIが増えるほど生まれやすくなります。画面の認証フィルタは網羅されていても、後から追加された内部向けのエンドポイントがそのフィルタの対象から漏れる、という形で起きます。運用側で先回りできる対策は限られますが、管理面をインターネットや広い社内セグメントから到達できないようにしておけば、この種の欠落が見つかったときの露出時間を短くできます。

ネットワーク境界に置かれる機器がこの数年で狙われ続けている背景は、次の記事にまとめています。

あわせて読みたい

境界に置くエッジ機器の脆弱性が侵入口として狙われる理由

影響を受ける版と修正リリース

アドバイザリは、Cisco ISEとCisco ISE-PICを、設定内容にかかわらず対象としています。修正リリースは次のとおりです。

リリース系列最初の修正リリース
Cisco ISE 3.1Patch 12
Cisco ISE 3.2Patch 11
Cisco ISE 3.3Patch 12
Cisco ISE 3.4Patch 7
Cisco ISE 3.5Patch 4

3.0系はソフトウェアメンテナンス終了(End of Software Maintenance)に達しており、修正リリースの表には3.1以降だけが載っています。3.0を使い続けている環境は、パッチではなくサポート対象の系列への移行が対処になります。

回避策は提供されていません。アドバイザリが緩和策として挙げているのは、インフラストラクチャACL(iACL)を用いて、必要な管理トラフィックと制御プレーンのトラフィックだけを該当機器宛てに通す構成です。これは脆弱性そのものを塞ぐものではなく、攻撃者が該当のAPIへ到達する経路を狭めるための措置です。パッチ適用の作業枠が確保できるまでの間に打つ手として位置づけます。

直ちに行う対応

  1. 1

    版数とパッチレベルを洗い出す

    管理画面のAbout、またはCLIで各ノードのバージョンとパッチ番号を確認します。分散配置では管理ノードだけでなく、ポリシーサービスノードとモニタリングノードを含めた全ノードを対象にします。ISE-PICを別途動かしている場合も台帳に加えます。
  2. 2

    到達可能な経路を先に絞る

    パッチ適用までの間、管理インタフェースへ到達できる送信元を管理用セグメントの限られたアドレスだけに制限します。アドバイザリが挙げるiACLのほか、経路上のファイアウォールでも同じ制限をかけます。インターネットから管理面に到達できる構成になっていないかを最優先で確認します。
  3. 3

    修正リリースへ更新する

    使用中の系列に対応するパッチ(3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4)を適用します。適用順序や再起動の要否はCiscoのリリースノートとアップグレードガイドに従い、事前にバックアップと構成のエクスポートを取ります。
  4. 4

    アクセスログと機器外のログを突き合わせる

    アドバイザリは侵害の痕跡として、ise-kongのaccess.logに見覚えのない利用者名でのアクセスが記録されていないかを確認する方法を示しています。CLIでは show logging application を用いて該当のログを参照します。同時にアドバイザリは、痕跡が攻撃者によって削除または隠蔽されうるとして、機器の外側にあるネットワークログとファイアウォールログを突き合わせ、該当機器からの想定外のアップロードや不審な送信元からのダウンロードがないかを確認するよう求めています。分散配置ではすべてのノードで同じ確認を行います。
  5. 5

    詳細な調査用のデータを確保する

    過去分のaccess.logを見るには、サポートバンドルの取得時に include debug logs を選択し、shared key encryption を用いて出力したうえで復号し、./ise/logs/apigateway/ 配下のaccess.logを参照します。ログのローテーションで上書きされる前に全ノード分を確保し、Cisco TACへの連携を含めた調査に回せるようにします。
  6. 6

    侵害が疑われるノードは再イメージ化する

    アドバイザリは、悪意ある活動が疑われる場合は該当ノードを再イメージ化し、必要に応じて構成バックアップから復元することを強く推奨しています。root権限まで取られている前提では、パッチ適用だけで健全な状態に戻ったとは扱えません。再イメージ化の前に、調査用のログとサポートバンドルを退避しておきます。
  7. 7

    資格情報と証明書の扱いを判断する

    侵害の可能性が否定できない環境では、ISEが保持する管理者アカウント、外部IDストアとの連携用アカウント、RADIUSやTACACS+の共有シークレット、機器に導入した証明書の再発行を検討します。判断の材料は次の節で整理します。

パッチ適用後に残る侵害済みリスクの見極め

悪用が先行していた脆弱性では、パッチ適用は当該の侵入経路を塞ぐだけで、すでに成立した侵害を取り消すものではありません。今回は悪用時にroot権限でのコマンド実行まで到達するため、パッチ適用後も攻撃者が仕込んだ別の常駐経路が残る可能性を考える必要があります。CISAがKEVの当該項目にフォレンジックトリアージの印を付けているのも、パッチと侵害確認を別々の作業として扱う必要があるためです。BOD 26-04の実装ガイダンスは、最も高いリスク区分に当たる脆弱性について、修正または緩和に加えてシステムが侵害されていないかの確認を求めています。連邦機関向けの指示ですが、判断の枠組みとしては民間の環境にも流用できます。

次の項目を順に確認し、1つでも該当するなら侵害を前提とした調査へ進みます。

  • 修正パッチを適用するまでの間、管理インタフェースがインターネットまたは広い社内セグメントから到達できる状態だった
  • ise-kongのaccess.logに、運用台帳にない利用者名や、通常使わない時間帯からのアクセスが記録されている
  • ISEの管理者アカウント、ネットワークデバイスの登録、認可ポリシー、ポスチャ条件に、変更管理の記録と対応しない変更がある
  • RADIUSやTACACS+の認証ログに、想定外の端末やアカウントの成功記録がある
  • リポジトリ設定やバックアップの送信先に、運用側が登録した覚えのない宛先が追加されている
  • 該当期間のログ自体が欠けている、またはローテーション以外の理由で短くなっている

該当がなく、管理面が最初から限定されたセグメントからしか到達できない構成だった場合は、パッチ適用とログ確認で区切るという判断も取れます。ただしアドバイザリが痕跡の削除や隠蔽に触れている以上、機器内のログだけを根拠にするのは不十分です。ファイアウォールやプロキシなど機器の外側に残る通信記録まで確認したうえで判断します。逆に、到達経路が広かった環境でログが残っていない場合は、「痕跡がない」ことを安全側の根拠にはできません。この場合は、ISEが保持する資格情報を入れ替える前提で計画を立てる方が無理がありません。

初動の進め方と記録の残し方は、次の記事にまとめています。

あわせて読みたい

インシデント発生時の初動対応。最初の1時間で何をするか

資格情報と証明書をどこまで入れ替えるか

ISEは認証の中継点であるため、入れ替えの対象は機器のローカルアカウントだけにとどまりません。影響の広い順に整理すると、判断がしやすくなります。

対象入れ替えの影響判断の目安
ISEの管理者アカウントとAPI用アカウントISE単体に閉じる侵害の疑いがあるなら実施する
外部IDストア(Active Directoryなど)との連携アカウント連携が一時的に止まる同上。権限を最小限に絞り直す好機でもある
RADIUSとTACACS+の共有シークレットネットワーク機器側の設定変更が必要で範囲が広い認可ポリシーの改ざんが疑われる場合に実施する
ISEが発行、保持する証明書と秘密鍵端末側の再登録が発生する場合がある秘密鍵の持ち出しが否定できない場合に検討する

共有シークレットや証明書の入れ替えは業務影響が大きく、思いつきで始めると認証が止まります。対象機器の一覧、切り戻し手順、実施の時間帯をそろえてから着手します。

恒久策として残しておきたい2つの運用

1つは、管理面の分離を設計として固定することです。ISEやファイアウォールの管理インタフェースは、専用の管理セグメントからのみ到達できる状態を既定にし、そこへ入るための経路を踏み台と多要素認証で守ります。今回のように回避策が提供されない脆弱性が出たとき、この構成があるかどうかで、パッチまでの数日の意味が変わります。特権的な操作の経路を集約して記録する考え方は、次の記事で扱っています。

あわせて読みたい

特権アクセス管理(PAM)の作り方。管理者権限を金庫に入れて必要なときだけ貸し出す

もう1つは、KEVへの追加を運用の起点に組み込むことです。KEVカタログはJSON形式で公開されており、自社が使う製品名やCVEと突き合わせる処理を自動化できます。CVSSの高さだけで並べると対応順は決まりませんが、実際に悪用されているという事実は、作業枠を確保する根拠として社内で通しやすい材料です。優先順位づけの組み立て方は、次の記事で整理しています。

あわせて読みたい

脆弱性対応の優先順位付け。CVSSだけに頼らないEPSSとCISA KEVの使い方

同じCiscoの管理製品では、2026年に別の重大な脆弱性も公表されています。管理系の機器をまとめて棚卸しする際の参考になります。

あわせて読みたい

CVE-2026-20316 Cisco Secure FMCの静的認証情報がCVSS5.3でもSIR Highと評価された理由

まとめ

CVE-2026-76460は、Cisco ISEとISE-PICのAPIに認証制御の欠落があり、未認証のリモート攻撃者が管理インタフェースの認証を回避できる脆弱性です。CVSS 10.0、CWE-648、回避策なし、そして公表時点で悪用が確認されているという条件がそろっています。対応は、全ノードの版数確認、管理面への到達経路の限定、系列ごとの修正パッチ(3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4)の適用、access.logと機器外のログによる侵害確認、侵害が疑われるノードの再イメージ化、そして必要に応じた資格情報の入れ替えという順に進みます。

ISEが止まると社内の認証が止まるため、作業には調整が要ります。それでも、認証の判定を預けている装置に未認証で入れる状態を残す選択肢はありません。まずは管理インタフェースがどこから到達できるかを1時間以内に確認するところから始めると、以降の判断が具体的になります。

出典・参考

この記事をシェア

関連する記事

脆弱性・CVE解説

CVE-2026-20316 Cisco Secure FMCの静的認証情報がCVSS5.3でもSIR Highと評価された理由

Cisco Secure Firewall Management Center SoftwareのCVE-2026-20316を解説します。製品に埋め込まれた低権限アカウントの静的認証情報が広い範囲の弱点になりやすい機構、CiscoがCVSSの示すMediumではなくSIRをHighと評価した理由、修正済みソフトウェアの適用とKEV収載、侵害痕跡の確認方法を一次情報で整理します。