又一个思科零日漏洞,又一次紧急应对
思科管理员还没来得及喘口气,就面临本月第二次紧急事件。就在思科安全邮件网关产品中另一个已被活跃利用的漏洞让各团队忙于修补的几天后,该公司又披露了一个新的零日漏洞,这次涉及其身份服务引擎(ISE),并且该漏洞获得了漏洞所能获得的最高严重性评级:完美的CVSS评分10.0。
CVSS评分10分意味着该漏洞满足了使漏洞危险的所有条件。它可远程利用,不需要特殊权限或用户交互,并可能导致受影响系统被完全攻陷。在本例中,该漏洞是一个身份验证绕过漏洞,这意味着利用该漏洞的攻击者可能完全跳过登录要求,并获得对ISE本应保护的系统的访问权限。
为什么ISE中的身份验证绕过是件大事
思科身份服务引擎并非小众产品。它是一个网络访问控制平台,被企业、大学、医院和政府机构用于决定谁以及什么设备可以连接到网络。ISE在授予设备 and 用户访问权限之前检查其身份,执行安全策略,并且通常与组织内的其他安全工具集成。
当负责验证身份的系统本身可以被绕过时,后果会向外扩散。攻破ISE身份验证控制的攻击者可能横向移动穿越网络、访问敏感系统或窃取数据,同时却看起来像是合法的、已通过身份验证的用户。这正是为什么该漏洞的满分严重性评分不仅仅是技术上的奇闻。它反映了依赖ISE将未授权用户拒之门外的组织所面临的真实且紧迫的风险。
思科已确认该漏洞已在野外被利用,这大大提高了风险。与研究人员先于犯罪分子发现的理论性漏洞不同,这个漏洞目前正被积极用于攻击真实目标,使防御者只有狭窄而紧迫的时间窗口来应用修复,以免更多网络被攻陷。
一种值得关注的模式
这并非孤立事件。ISE漏洞紧随另一个影响该公司邮件安全产品的已被活跃利用的思科零日漏洞之后出现,这意味着思科客户不得不在短时间内应对两个严重的、已被利用的漏洞。对于已经捉襟见肘的IT和安全团队来说,广泛部署的企业产品中接连出现的零日漏洞意味着接连不断的紧急补丁周期、风险评估和事件响应审查。
对思科基础设施的反复针对也凸显了一个更广泛的趋势:攻击者越来越关注位于企业环境中心的网络设备和身份系统,而不仅仅是单个终端。像ISE这样的产品中的一个漏洞可以同时影响数千个组织,使这些漏洞对寻求以最小投入获得最大影响的高级威胁行为者尤其具有吸引力。
这对你意味着什么
如果你在使用思科ISE的组织的IT或安全部门工作,这不是一个可以留在补丁积压中的漏洞。鉴于其满分严重性评分和已确认的活跃利用,应将其视为紧急级别的修复,而非日常维护。查看思科的安全公告以了解受影响的版本,在你的部署可用时尽快应用补丁,并检查日志中是否有可疑身份验证活动的迹象,这可能表明该漏洞在你修补之前已被利用。
对于日常用户和远程工作者来说,这个故事提醒我们,你所连接的网络的安全性,无论是在工作中、学校还是公共Wi-Fi上,都依赖于你很少看到或想到的基础设施。虽然你无法自己修补雇主的ISE部署,但你可以通过加密流量和对所信任的网络保持谨慎来减少自身暴露风险。如果你在Mac上工作并希望为自己的连接增加一层保护,我们的Mac上设置VPN指南介绍了你可用的各种选项。
可操作要点
- 运行思科ISE的组织应立即优先修补此漏洞,因为它获得了满分CVSS 10评级且已确认正遭活跃利用。
- IT团队应检查身份验证日志中的异常情况,这可能表明该漏洞在修补之前已被利用。
- 安全团队应考虑到思科现已连续披露多个被活跃利用的零日漏洞,需要对暴露的思科基础设施进行更广泛的审查。
- 个人用户无法修补企业系统,但加强个人安全实践,包括在个人设备上使用VPN,可以增加一层保护,无论网络层面发生什么。
这些披露的速度是一个明确的信号,表明攻击者正在积极寻找企业所依赖的身份和访问系统中的弱点。及时了解供应商公告并快速应用补丁,仍然是最简单、最有效的可用防御措施之一。




