Cisco は 2026 年 9 月 16 日 (現地) に Identity Services Engine (ISE) の 9 件の脆弱性を一括公開しました。うち CVSS 10.0 の未認証 REST API 認証バイパス CVE-2026-76460 は、TAC ケース対応中に発覚した時点で実環境の侵害が既に確認されており、CISA は同日の Known Exploited Vulnerabilities カタログに追加、連邦機関の対応期限を 9 月 19 日に設定しました。ISE は有線・無線・VPN の 802.1X 認証と端末プロファイリングを担う中核製品のため、企業ネットワーク全体の統制権を奪われるリスクがあります。

主なポイント

  • CVE-2026-76460 は未認証で管理 API を突破し、Web 管理 UI 経由でデバイス完全掌握が可能
  • CVSS 10.0 の別バイパス CVE-2026-76423 と RCE につながる任意ファイルアクセス CVE-2026-76424 も同時に公開
  • Cisco は事前通知 (cisco-sa-notice-jfxK98ZP) 通り 9 件をまとめて修正版で提供
  • CISA KEV への追加により米連邦機関には 9 月 19 日までの緊急パッチ適用義務
  • 数万社が導入する ISE を運用する組織は緊急パッチと管理面へのアクセス制限を推奨

出典: CVE-2026-76460 (CVSS 10): Cisco ISE Vulnerability Exploited in the Wild