Zum Inhalt springen
CONFIGLANE

ISE-Betrieb · Lebenszyklus

Cisco ISE nach dem 16. September: patchen, von 3.1/3.2 wechseln, Zertifikate umstellen

Am 16. September 2026 hat Cisco eine aktiv ausgenutzte Lücke in ISE mit dem CVSS-Wert 10,0 veröffentlicht. Wer jetzt patcht, sollte im selben Zug drei weitere Termine einplanen: das Ende der Korrekturen für 3.1 und 3.2, die Abkündigung der Appliances und den Wegfall von clientAuth in öffentlichen Zertifikaten.

Von ConfiglaneVeröffentlicht 10 Min. LesezeitSecurity & Netzzugang

Das Wichtigste in Kürze

  • CVE-2026-76460 erlaubt einem nicht authentifizierten Angreifer, die Authentifizierung an einer ISE-API zu umgehen. Cisco weiß von aktiver Ausnutzung und nennt keinen Workaround; behoben ist die Lücke ab 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 und 3.5 P4.
  • Für ISE 3.1 und 3.2 erscheinen nach dem 3. November 2026 keine Korrekturen mehr, auch keine Sicherheitsfixes, und schon die aktuellen Patches enthalten laut Cisco nur die kritischen Fixes. Wir empfehlen den Wechsel auf 3.4 oder 3.5.
  • Viele öffentliche CAs stellen seit Mai 2026 kein clientAuth mehr aus, und für Zertifikate, die ab dem 15. März 2027 ausgestellt werden, verlangt das Chrome Root Program nur noch serverAuth. Laut Field Notice FN74392 betrifft das pxGrid, den ISE Messaging Service und TC-NAC; wir empfehlen für interne ISE-Dienste eine private PKI.
  • Cisco reserviert seit Juli 2026 den ersten und dritten Mittwoch im Monat für sicherheitsgehärtete Software und nennt den Umfang sieben Tage vorher. Wer seine ISE-Wartungsfenster daran ausrichtet, patcht planbar statt im Notbetrieb.

Die Lücke vom 16. September ist der Anlass, nicht das ganze Thema. Wer Cisco ISE betreibt, hat vier Termine im selben System: den Sicherheitspatch, das Ende der Korrekturen für 3.1 und 3.2, die Abkündigung der Appliances und eine Zertifikatsumstellung, die pxGrid treffen kann. Wir arbeiten sie in dieser Reihenfolge ab.

Sofort: patchen und nach Spuren suchen

Cisco beschreibt die Lücke CVE-2026-76460 knapp: Eine Schwachstelle in einer API von ISE erlaubt einem nicht authentifizierten Angreifer aus dem Netz, die Authentifizierung zu umgehen. Betroffen sind ISE und der ISE Passive Identity Connector (ISE-PIC), unabhängig von der Konfiguration. Der CVSS-Wert liegt bei 10,0, das Cisco PSIRT weiß von aktiver Ausnutzung, und einen Workaround gibt es nicht. Die US-Behörde CISA hat die Lücke noch am 16. September in ihren Katalog bekannt ausgenutzter Schwachstellen aufgenommen und US-Bundesbehörden eine Frist bis zum 19. September gesetzt.

ReleaseBehebt CVE-2026-76460 abEKU-Korrektur (FN74392) ab
3.1Patch 12Patch 11
3.2Patch 11Patch 10
3.3Patch 12Patch 11
3.4Patch 7Patch 6
3.5Patch 4Patch 3
3.0 und älterWechsel auf ein korrigiertes Release—
Erste korrigierte Patches je Release

Der Patch schließt die Lücke, zeigt aber nicht, ob sie vorher genutzt wurde. Die Prüfschritte nennt das Advisory:

  • Auf jedem Knoten das Anwendungslog ise-kong/access.log nach verdächtigen Benutzernamen durchsuchen; weitere access.log-Dateien enthält ein Support-Bundle mit Debug-Logs.
  • Netzwerk- und Firewall-Logs außerhalb der ISE auf unerwartete Uploads von der ISE zu externen Adressen und auf Downloads von bösartigen Adressen prüfen.
  • Bei Verdacht die betroffenen Knoten neu aufsetzen und bei Bedarf aus dem Konfigurations-Backup wiederherstellen.

Am selben Tag hat Cisco ein Hardening-Release für ISE und ISE-PIC veröffentlicht. Es bündelt intern gefundene Schwachstellen nach Schwachstellenklasse unter sechs CVE-Kennungen mit CVSS-Werten zwischen 6,5 und 10,0. Eine davon wird aktiv ausgenutzt; dafür verweist Cisco auf das Advisory zum Authentifizierungs-Bypass. Die ersten korrigierten Patches sind in beiden Advisories dieselben.

ISE 3.1 und 3.2: Am 3. November enden die Korrekturen

Cisco hat das End of Life von ISE 3.1 und 3.2 am 5. Mai 2025 angekündigt. Der Termin, der jetzt zählt, liegt knapp sechs Wochen entfernt.

MeilensteinDatumBedeutung laut Cisco
Software Maintenance3. November 2025Nur noch Korrekturen für kritische Sicherheitslücken und Severity-1-Fehler
End of SW Maintenance Releases3. November 2026Letzter Tag für Korrekturen jeder Art, auch für Sicherheitslücken
Last Date of Support30. November 2027Letzter Tag für Service und Support aus aktiven Verträgen
Lebenszyklus von ISE 3.1 und 3.2

Das Hardening-Advisory vermerkt, dass die Patches für 3.1 und 3.2 nur die kritischen Fixes enthalten, und rät zum Wechsel auf ein unterstütztes Release mit allen Hardening-Fixes. Nach dem 3. November 2026 erscheinen gar keine Korrekturen mehr: Die nächste kritische Lücke bliebe auf 3.1 und 3.2 offen, obwohl Service und Support noch bis zum 30. November 2027 laufen.

Für ISE-PIC steht im Hardening-Advisory ein eigener Hinweis: Das Verkaufsende ist erreicht, und 3.4 ist das letzte unterstützte Release.

  1. Bestand erfassen

    Release, Patchstand, Rolle und Appliance-Typ je Knoten — aus dem System gelesen, nicht aus der Dokumentation.

  2. Pfad und Hardware prüfen

    Direkt auf 3.5 geht es laut Release Notes nur von 3.2, 3.3 oder 3.4 — 3.1 braucht einen Zwischenschritt. Vorher empfiehlt Cisco den neuesten Patch des Ausgangsreleases. Das gehört vor den Zeitplan, nicht in ihn hinein.

  3. Testen, was Sie nutzen

    802.1X und MAB, Profiling, Gastportal, TACACS+ und pxGrid-Abnehmer, in einer Umgebung, in der ein Fehler nichts kostet. Die Grundlagen stehen im Beitrag zu 802.1X am Kabelport.

  4. Gestaffelt umstellen

    Mit Backup von Konfiguration und Zertifikaten samt privaten Schlüsseln, definiertem Rückweg und Abnahme über echte Anmeldungen aus den betroffenen Netzen.

Appliances: SNS-36xx und SNS-37xx

Beide älteren Generationen der Secure Network Server sind abgekündigt, ihre Supportenden liegen gut zwei Jahre auseinander.

ApplianceVerkaufsendeLetzte VertragsverlängerungLast Date of SupportNachfolger laut Cisco
SNS-3615, 3655, 369517. August 202312. November 202731. August 2028SNS-3715, 3755, 3795
SNS-3715, 3755, 379530. Dezember 202527. März 203031. Dezember 2030SNS-3815, 3855, 3895
Abkündigung der ISE-Appliances

Für die SNS-37xx liegt ein Termin näher, als die Tabelle vermuten lässt. Am 30. Dezember 2026 enden die Software-Wartungsreleases; zugleich ist es der letzte Tag, an dem sich für Geräte ohne Servicevertrag noch ein neuer abschließen lässt. Sicherheitskorrekturen kann Cisco bis zum 31. Dezember 2030 liefern. Für die SNS-36xx endeten die Wartungsreleases bereits am 16. August 2024.

Zertifikate: Öffentliche CAs streichen clientAuth

Der leiseste der vier Termine trifft die Dienste, mit denen ISE an andere Systeme angebunden ist. Laut Cisco Field Notice FN74392 stellen seit Mai 2026 viele öffentliche CAs keine TLS-Zertifikate mit der Extended Key Usage (EKU) Client Authentication mehr aus; neue Zertifikate tragen typischerweise nur noch Server Authentication. Den Hintergrund bildet das Chrome Root Program: Nach seiner Richtlinie dürfen Zertifikate aus den Hierarchien des Chrome Root Store, die ab dem 15. März 2027 ausgestellt werden, nur noch serverAuth enthalten.

  • pxGrid: Ein erneuertes Zertifikat, das nur serverAuth trägt, nimmt ISE unterhalb der Patchstände aus der Tabelle weder beim Import noch beim Binden an. Die Korrektur-Patches heben das auf.
  • ISE Messaging Service: Ab 3.4 P6 und 3.5 P3 akzeptiert ISE auch hier Zertifikate mit nur serverAuth, und Cisco empfiehlt bei der Erneuerung das Zertifikat der internen ISE-CA. Auf 3.3 und älter bleiben beide EKUs Pflicht, und die Oberfläche verhindert nicht, dass ein Zertifikat ohne beide installiert wird — der Dienst fällt dann aus.
  • TC-NAC: Betroffen, wenn das Admin-Zertifikat nur serverAuth trägt und der angebundene Schwachstellenscanner striktes mTLS verlangt.

Zertifikate mit beiden EKUs, die öffentliche CAs vor Mai 2026 ausgestellt haben, akzeptiert ISE laut Field Notice bis zu ihrem Ablauf weiter. Die Schonfrist ist kurz: Nach den Baseline Requirements des CA/Browser Forum ist ein öffentliches TLS-Zertifikat, das ab dem 15. März 2026 ausgestellt wird, höchstens 200 Tage gültig.

AbÄnderungGrundlage
15. März 2026Öffentliche TLS-Zertifikate höchstens 200 Tage gültigCA/Browser Forum
Mai 2026Viele öffentliche CAs stellen kein clientAuth mehr ausCisco FN74392
15. März 2027Nur noch serverAuth; höchstens 100 Tage gültigChrome Root Program; CA/Browser Forum
15. März 2029Höchstens 47 Tage gültigCA/Browser Forum
Zertifikatstermine, die ISE betreffen

Praktisch fällt das mit dem Sicherheitspatch zusammen, der in jedem Release eine Patchnummer über dem Stand der Field Notice liegt. Im selben Wartungsfenster also pxGrid-, IMS- und Admin-Zertifikat exportieren und EKU, Aussteller und Ablaufdatum auslesen. Mehr zu kürzeren Laufzeiten steht im Beitrag zu Zertifikatslaufzeiten.

Planung: Wartungsfenster nach Ciscos Kalender

Seit Juli 2026 reserviert Cisco den ersten und dritten Mittwoch jedes Monats für die Veröffentlichung sicherheitsgehärteter Software; sieben Tage vorher nennt das PSIRT die betroffenen Technologien und Plattformen. Der 16. September war ein dritter Mittwoch, und das ISE-Hardening-Advisory verweist auf Ciscos Vorankündigung für diesen Tag. Bei Sicherheitsvorfällen, aktiver Ausnutzung und extern entdeckten Zero-Day-Lücken arbeitet Cisco weiterhin auch außerhalb des Takts.

Patch-Management wird damit laut Cisco zur geplanten Tätigkeit statt zur Feuerwehrübung. Das ISE-Wartungsfenster folgt dann dem Kalender, nicht der Schlagzeile.

Die Reihenfolge für die nächsten Wochen, als Checkliste:

  • Sicherheitspatch auf allen Knoten eingespielt: 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 oder 3.5 P4.
  • ise-kong/access.log auf allen Knoten und die Firewall-Logs außerhalb der ISE geprüft, Ergebnis dokumentiert.
  • Konfigurations-Backup und Systemzertifikate samt privaten Schlüsseln außerhalb der ISE gesichert.
  • Upgrade-Ziel festgelegt (3.4 oder 3.5, bei ISE-PIC 3.4), Zwischenschritt für 3.1 eingeplant.
  • Appliance-Typ je Knoten erfasst, für SNS-37xx ohne Vertrag den 30. Dezember 2026 vorgemerkt.
  • EKU, Aussteller und Ablauf der pxGrid-, IMS- und Admin-Zertifikate ausgelesen, private PKI für interne Dienste geplant.
  • Wartungsfenster an den reservierten Mittwochen ausgerichtet, Notfallpfad benannt.

Wie wir ISE-Installationen patchen, upgraden und betreiben, beschreibt unser Angebot zum ISE-Betrieb; um die Einführung von Netzzugangskontrolle geht es unter NAC und 802.1X mit Cisco ISE. Wenn Sie Patchstand, Upgrade-Ziel und Zertifikate in einem Termin sortieren wollen, sprechen Sie uns zum ISE-Upgrade an.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

  1. Cisco Identity Services Engine Authentication Bypass Vulnerabilityöffnet in neuem Tab

    Cisco Security Advisory · 2026-09-16 · abgerufen am 25. September 2026

  2. Cisco Identity Services Engine Hardening Release: September 2026öffnet in neuem Tab

    Cisco Security Advisory · 2026-09-16 · abgerufen am 25. September 2026

  3. Known Exploited Vulnerabilities Catalog: CVE-2026-76460öffnet in neuem Tab

    CISA · 2026-09-16 · abgerufen am 25. September 2026

  4. Release Notes for Cisco Identity Services Engine, Release 3.5öffnet in neuem Tab

    Cisco · 2026-09-23 · abgerufen am 25. September 2026

  5. Chrome Root Program Policy, Version 1.8öffnet in neuem Tab

    Google · 2026-02-05 · abgerufen am 25. September 2026

FAQ

Häufige Fragen zum ISE-Upgrade

Wann erreichen ISE 3.1 und 3.2 End of Life und Supportende?

Korrekturen für ISE 3.1 und 3.2 gibt es nur noch bis zum 3. November 2026, der Last Date of Support ist der 30. November 2027. Seit dem 3. November 2025 behebt Cisco auf beiden Releases nur noch kritische Sicherheitslücken und Severity-1-Fehler. Nach dem 3. November 2026 entfallen auch diese Korrekturen, deshalb zählt für die Planung dieses Datum.

Welcher Patch schließt die Cisco-ISE-Sicherheitslücke CVE-2026-76460?

Die Lücke ist behoben ab 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 und 3.5 Patch 4. Einen Workaround nennt Cisco nicht. Wer noch 3.0 oder älter betreibt, muss auf ein korrigiertes Release wechseln.

Reicht der Patch, wenn wir vorerst auf 3.2 bleiben?

Für die aktiv ausgenutzte Lücke ja, für den Rest nicht. Laut Cisco enthalten die Patches für 3.1 und 3.2 nur die kritischen Fixes des Hardening-Releases, und nach dem 3. November 2026 erscheinen keine Korrekturen mehr. Der Patch verschafft Zeit für das Upgrade, er ersetzt es nicht.

Warum nimmt ISE unser erneuertes pxGrid-Zertifikat nicht an?

Vermutlich trägt es nur noch serverAuth, und die ISE liegt unter dem Patchstand aus Field Notice FN74392 — viele öffentliche CAs stellen seit Mai 2026 kein clientAuth mehr aus. Abhilfe schafft der Patch (3.1 P11, 3.2 P10, 3.3 P11, 3.4 P6, 3.5 P3) oder ein Zertifikat mit beiden EKUs aus einer privaten PKI.

Auf welches Release sollte ein Cisco-ISE-Upgrade zielen?

Wir empfehlen für ISE 3.4 oder 3.5 und für ISE-PIC 3.4, weil Cisco 3.4 dort als letztes unterstütztes Release nennt. Welcher der beiden ISE-Stände passt, entscheiden Hardware, Integrationen und Testaufwand. Direkt auf 3.5 geht es laut Release Notes von 3.2, 3.3 und 3.4; von 3.1 führt der Weg über einen Zwischenschritt.

Müssen wir die SNS-37xx-Appliances jetzt ersetzen?

Nein, der Last Date of Support der SNS-3715, 3755 und 3795 ist der 31. Dezember 2030. Nah ist dagegen der 30. Dezember 2026: Dann enden die Software-Wartungsreleases, und für Geräte ohne Servicevertrag lässt sich danach keiner mehr abschließen. Die SNS-3615, 3655 und 3695 erreichen ihren Last Date of Support schon am 31. August 2028.

Security & Netzzugang

Cisco ISE Betrieb. Policies, Zertifikate und Plattform im Blick.

Netzzugang hängt an mehr als einer Policy. Wir betreuen vereinbarte Cisco-ISE-Aufgaben oder arbeiten co-managed mit Ihrer IT – mit Fokus auf nachvollziehbare Changes, Zertifikatsfristen, Plattformzustand und belastbare Fehlerdiagnose.

ISE-Betrieb besprechen

Assessment → belastbarer erster Change