[단독분석] 분석 — CVE-2026-76460
CVE-2026-76460 enables an unauthenticated remote attacker to bypass authentication on Cisco Identity Services Engine (ISE) APIs, requiring immediate network segmentation and prompt application of the vendor patch.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.00784 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증이 전혀 필요 없는 HTTP / HTTPS 요청을 취약한 ISE API 엔드포인트에 전송한다.
- 공격자는 특수히 조작된 파라미터(예: JSON payload)만 포함하면 웹 기반 관리 인터페이스를 우회하여 관리자 권한을 획득할 수 있다.
- 다중 소스에서 동일하게 “insufficient authentication control on an API endpoint”가 보고돼, 교차검증 결과 일관성이 확인되었다([교차검증]).
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크를 통해 별도의 인증 없이, 복잡한 절차나 사용자의 개입 없이 바로 API 엔드포인트에 요청을 전송할 수 있음을 의미합니다. 이는 Cisco ISE의 웹‑기반 관리 인터페이스가 노출하고 있는 REST API가 직접적인 공격 표면이 됨을 보여줍니다. EPSS 값 0.00784는 이 취약점이 실제로 악용될 확률이 완전히 무시할 수 없음을 나타내며, KEV에 등재된 점은 이미 야생에서 해당 API를 이용해 인증 우회를 성공한 사례가 존재함을 입증합니다. KEV 등재 자체가 공격자가 최소한의 사전 준비만으로도 취약점을 활용해 권한 없는 접근을 달성했음을 확인시켜 줍니다. 이러한 조건들로 볼 때, 공격 난이도는 “easy” 수준에 해당하며, 실제 공격자는 별도의 인증 절차 없이 단순히 조작된 HTTP 요청만 전송하면 됩니다. 따라서 노출된 ISE 인스턴스는 인증 우회가 가능한 고위험 공격 표면으로 간주되어야 합니다.
💥 영향 분석
- 기술적 위험
- 인증 우회 성공 시 공격자는 ISE 관리 UI에 무제한 접근이 가능해 네트워크 정책·인증 데이터 등을 임의로 변경할 수 있다.
- 악용을 통해 내부 사용자 계정 정보, RADIUS/_TACACS+ 설정 등 민감한 인증 정보를 탈취하거나, 추가 명령 실행으로 다른 시스템에 대한 횡적 이동이 가능하다.
- 비즈니스·규제 위험
- 네트워크 접근 제어가 무력화되면 서비스 가용성 및 보안 정책 준수가 크게 훼손되어 기업 규제(예: PCI‑DSS, GDPR) 위반 위험이 증가한다.
- ISE는 다수 조직에서 중앙 인증·정책 관리에 핵심 역할을 하므로, 침해가 확산될 경우 전사적 신뢰도와 운영 연속성에 심각한 영향을 미칠 수 있다.
- 노출 규모
- 영향 제품이 “cisco identity_services_engine”으로 다중(8) 인스턴스로 보고돼, 동일 버전·구성을 사용하는 기업 환경 전체가 잠재적 공격 표면이다([품질 신호]).
🔗 관련 취약점·체이닝
- 초기 인증 우회 후 획득한 관리자 권한을 이용해 기존에 존재하는 ISE 내 권한 상승 혹은 설정 변경 취약점과 결합할 수 있다.
- 현재 확인된 구체적인 CVE 번호는 없으며, 동일 제품군에서 보고된 다른 API 인증 오류와의 연계 가능성만 제기된다.
🔎 탐지
- 로그 기반: ISE 시스템 로그에 인증 없이
/api/...경로(구체적 엔드포인트명은 패치 노트 참조) 접근 시도가 기록됨. - 네트워크 IDS/IPS: “unauthenticated API call to Cisco ISE”와 같은 서명으로 비정상적인 HTTP POST/PUT 요청을 탐지한다.
- 행위 분석: 정상 관리자 세션과 비교해 급격한 정책 변경·시스템 재부팅 이벤트가 동반될 경우 경보를 발생시킨다.
🛡️ 완화 방안
- 즉시 조치
- 방화벽/ACL을 이용해 해당 API 엔드포인트에 대한 외부 접근을 차단하고, 내부 트러스트 네트워크에서도 최소 권한 원칙에 따라 제한한다.
- 관리자 UI 접속에 다중 인증(MFA)을 적용하고, 기존 세션을 모두 강제 종료한다.
- 근본 해결
- Cisco가 제공하는 보안 패치를 신속히 적용한다(패치 발표 시점 기준 즉시 배포).
- ISE 버전을 최신 지원 릴리스로 업그레이드하고, 정기적인 취약점 스캐닝으로 유사 API 인증 오류를 검증한다.
우선순위 근거: CVSS 10.0(critical)·KEV 등재·EPSS 0.00784(실제 악용 가능성을 반영)·Exploit easy 로 정의된 규칙 기반 우선순위 결정에 따라 “immediate” 대응이 요구된다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.00784 · exploit=easy · in_scope=None