Das Wichtigste in Kürze
- CVE-2026-76460 erlaubt einem nicht authentifizierten Angreifer, die Authentifizierung an einer ISE-API zu umgehen. Cisco weiß von aktiver Ausnutzung und nennt keinen Workaround; behoben ist die Lücke ab 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 und 3.5 P4.
- Für ISE 3.1 und 3.2 erscheinen nach dem 3. November 2026 keine Korrekturen mehr, auch keine Sicherheitsfixes, und schon die aktuellen Patches enthalten laut Cisco nur die kritischen Fixes. Wir empfehlen den Wechsel auf 3.4 oder 3.5.
- Viele öffentliche CAs stellen seit Mai 2026 kein clientAuth mehr aus, und für Zertifikate, die ab dem 15. März 2027 ausgestellt werden, verlangt das Chrome Root Program nur noch serverAuth. Laut Field Notice FN74392 betrifft das pxGrid, den ISE Messaging Service und TC-NAC; wir empfehlen für interne ISE-Dienste eine private PKI.
- Cisco reserviert seit Juli 2026 den ersten und dritten Mittwoch im Monat für sicherheitsgehärtete Software und nennt den Umfang sieben Tage vorher. Wer seine ISE-Wartungsfenster daran ausrichtet, patcht planbar statt im Notbetrieb.
Die Lücke vom 16. September ist der Anlass, nicht das ganze Thema. Wer Cisco ISE betreibt, hat vier Termine im selben System: den Sicherheitspatch, das Ende der Korrekturen für 3.1 und 3.2, die Abkündigung der Appliances und eine Zertifikatsumstellung, die pxGrid treffen kann. Wir arbeiten sie in dieser Reihenfolge ab.
Sofort: patchen und nach Spuren suchen
Cisco beschreibt die Lücke CVE-2026-76460 knapp: Eine Schwachstelle in einer API von ISE erlaubt einem nicht authentifizierten Angreifer aus dem Netz, die Authentifizierung zu umgehen. Betroffen sind ISE und der ISE Passive Identity Connector (ISE-PIC), unabhängig von der Konfiguration. Der CVSS-Wert liegt bei 10,0, das Cisco PSIRT weiß von aktiver Ausnutzung, und einen Workaround gibt es nicht. Die US-Behörde CISA hat die Lücke noch am 16. September in ihren Katalog bekannt ausgenutzter Schwachstellen aufgenommen und US-Bundesbehörden eine Frist bis zum 19. September gesetzt.
| Release | Behebt CVE-2026-76460 ab | EKU-Korrektur (FN74392) ab |
|---|---|---|
| 3.1 | Patch 12 | Patch 11 |
| 3.2 | Patch 11 | Patch 10 |
| 3.3 | Patch 12 | Patch 11 |
| 3.4 | Patch 7 | Patch 6 |
| 3.5 | Patch 4 | Patch 3 |
| 3.0 und älter | Wechsel auf ein korrigiertes Release | — |
Der Patch schließt die Lücke, zeigt aber nicht, ob sie vorher genutzt wurde. Die Prüfschritte nennt das Advisory:
- Auf jedem Knoten das Anwendungslog ise-kong/access.log nach verdächtigen Benutzernamen durchsuchen; weitere access.log-Dateien enthält ein Support-Bundle mit Debug-Logs.
- Netzwerk- und Firewall-Logs außerhalb der ISE auf unerwartete Uploads von der ISE zu externen Adressen und auf Downloads von bösartigen Adressen prüfen.
- Bei Verdacht die betroffenen Knoten neu aufsetzen und bei Bedarf aus dem Konfigurations-Backup wiederherstellen.
Am selben Tag hat Cisco ein Hardening-Release für ISE und ISE-PIC veröffentlicht. Es bündelt intern gefundene Schwachstellen nach Schwachstellenklasse unter sechs CVE-Kennungen mit CVSS-Werten zwischen 6,5 und 10,0. Eine davon wird aktiv ausgenutzt; dafür verweist Cisco auf das Advisory zum Authentifizierungs-Bypass. Die ersten korrigierten Patches sind in beiden Advisories dieselben.
ISE 3.1 und 3.2: Am 3. November enden die Korrekturen
Cisco hat das End of Life von ISE 3.1 und 3.2 am 5. Mai 2025 angekündigt. Der Termin, der jetzt zählt, liegt knapp sechs Wochen entfernt.
| Meilenstein | Datum | Bedeutung laut Cisco |
|---|---|---|
| Software Maintenance | 3. November 2025 | Nur noch Korrekturen für kritische Sicherheitslücken und Severity-1-Fehler |
| End of SW Maintenance Releases | 3. November 2026 | Letzter Tag für Korrekturen jeder Art, auch für Sicherheitslücken |
| Last Date of Support | 30. November 2027 | Letzter Tag für Service und Support aus aktiven Verträgen |
Das Hardening-Advisory vermerkt, dass die Patches für 3.1 und 3.2 nur die kritischen Fixes enthalten, und rät zum Wechsel auf ein unterstütztes Release mit allen Hardening-Fixes. Nach dem 3. November 2026 erscheinen gar keine Korrekturen mehr: Die nächste kritische Lücke bliebe auf 3.1 und 3.2 offen, obwohl Service und Support noch bis zum 30. November 2027 laufen.
Für ISE-PIC steht im Hardening-Advisory ein eigener Hinweis: Das Verkaufsende ist erreicht, und 3.4 ist das letzte unterstützte Release.
Bestand erfassen
Release, Patchstand, Rolle und Appliance-Typ je Knoten — aus dem System gelesen, nicht aus der Dokumentation.
Pfad und Hardware prüfen
Direkt auf 3.5 geht es laut Release Notes nur von 3.2, 3.3 oder 3.4 — 3.1 braucht einen Zwischenschritt. Vorher empfiehlt Cisco den neuesten Patch des Ausgangsreleases. Das gehört vor den Zeitplan, nicht in ihn hinein.
Testen, was Sie nutzen
802.1X und MAB, Profiling, Gastportal, TACACS+ und pxGrid-Abnehmer, in einer Umgebung, in der ein Fehler nichts kostet. Die Grundlagen stehen im Beitrag zu 802.1X am Kabelport.
Gestaffelt umstellen
Mit Backup von Konfiguration und Zertifikaten samt privaten Schlüsseln, definiertem Rückweg und Abnahme über echte Anmeldungen aus den betroffenen Netzen.
Appliances: SNS-36xx und SNS-37xx
Beide älteren Generationen der Secure Network Server sind abgekündigt, ihre Supportenden liegen gut zwei Jahre auseinander.
| Appliance | Verkaufsende | Letzte Vertragsverlängerung | Last Date of Support | Nachfolger laut Cisco |
|---|---|---|---|---|
| SNS-3615, 3655, 3695 | 17. August 2023 | 12. November 2027 | 31. August 2028 | SNS-3715, 3755, 3795 |
| SNS-3715, 3755, 3795 | 30. Dezember 2025 | 27. März 2030 | 31. Dezember 2030 | SNS-3815, 3855, 3895 |
Für die SNS-37xx liegt ein Termin näher, als die Tabelle vermuten lässt. Am 30. Dezember 2026 enden die Software-Wartungsreleases; zugleich ist es der letzte Tag, an dem sich für Geräte ohne Servicevertrag noch ein neuer abschließen lässt. Sicherheitskorrekturen kann Cisco bis zum 31. Dezember 2030 liefern. Für die SNS-36xx endeten die Wartungsreleases bereits am 16. August 2024.
Zertifikate: Öffentliche CAs streichen clientAuth
Der leiseste der vier Termine trifft die Dienste, mit denen ISE an andere Systeme angebunden ist. Laut Cisco Field Notice FN74392 stellen seit Mai 2026 viele öffentliche CAs keine TLS-Zertifikate mit der Extended Key Usage (EKU) Client Authentication mehr aus; neue Zertifikate tragen typischerweise nur noch Server Authentication. Den Hintergrund bildet das Chrome Root Program: Nach seiner Richtlinie dürfen Zertifikate aus den Hierarchien des Chrome Root Store, die ab dem 15. März 2027 ausgestellt werden, nur noch serverAuth enthalten.
- pxGrid: Ein erneuertes Zertifikat, das nur serverAuth trägt, nimmt ISE unterhalb der Patchstände aus der Tabelle weder beim Import noch beim Binden an. Die Korrektur-Patches heben das auf.
- ISE Messaging Service: Ab 3.4 P6 und 3.5 P3 akzeptiert ISE auch hier Zertifikate mit nur serverAuth, und Cisco empfiehlt bei der Erneuerung das Zertifikat der internen ISE-CA. Auf 3.3 und älter bleiben beide EKUs Pflicht, und die Oberfläche verhindert nicht, dass ein Zertifikat ohne beide installiert wird — der Dienst fällt dann aus.
- TC-NAC: Betroffen, wenn das Admin-Zertifikat nur serverAuth trägt und der angebundene Schwachstellenscanner striktes mTLS verlangt.
Zertifikate mit beiden EKUs, die öffentliche CAs vor Mai 2026 ausgestellt haben, akzeptiert ISE laut Field Notice bis zu ihrem Ablauf weiter. Die Schonfrist ist kurz: Nach den Baseline Requirements des CA/Browser Forum ist ein öffentliches TLS-Zertifikat, das ab dem 15. März 2026 ausgestellt wird, höchstens 200 Tage gültig.
| Ab | Änderung | Grundlage |
|---|---|---|
| 15. März 2026 | Öffentliche TLS-Zertifikate höchstens 200 Tage gültig | CA/Browser Forum |
| Mai 2026 | Viele öffentliche CAs stellen kein clientAuth mehr aus | Cisco FN74392 |
| 15. März 2027 | Nur noch serverAuth; höchstens 100 Tage gültig | Chrome Root Program; CA/Browser Forum |
| 15. März 2029 | Höchstens 47 Tage gültig | CA/Browser Forum |
Praktisch fällt das mit dem Sicherheitspatch zusammen, der in jedem Release eine Patchnummer über dem Stand der Field Notice liegt. Im selben Wartungsfenster also pxGrid-, IMS- und Admin-Zertifikat exportieren und EKU, Aussteller und Ablaufdatum auslesen. Mehr zu kürzeren Laufzeiten steht im Beitrag zu Zertifikatslaufzeiten.
Planung: Wartungsfenster nach Ciscos Kalender
Seit Juli 2026 reserviert Cisco den ersten und dritten Mittwoch jedes Monats für die Veröffentlichung sicherheitsgehärteter Software; sieben Tage vorher nennt das PSIRT die betroffenen Technologien und Plattformen. Der 16. September war ein dritter Mittwoch, und das ISE-Hardening-Advisory verweist auf Ciscos Vorankündigung für diesen Tag. Bei Sicherheitsvorfällen, aktiver Ausnutzung und extern entdeckten Zero-Day-Lücken arbeitet Cisco weiterhin auch außerhalb des Takts.
Patch-Management wird damit laut Cisco zur geplanten Tätigkeit statt zur Feuerwehrübung. Das ISE-Wartungsfenster folgt dann dem Kalender, nicht der Schlagzeile.
Die Reihenfolge für die nächsten Wochen, als Checkliste:
- Sicherheitspatch auf allen Knoten eingespielt: 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 oder 3.5 P4.
- ise-kong/access.log auf allen Knoten und die Firewall-Logs außerhalb der ISE geprüft, Ergebnis dokumentiert.
- Konfigurations-Backup und Systemzertifikate samt privaten Schlüsseln außerhalb der ISE gesichert.
- Upgrade-Ziel festgelegt (3.4 oder 3.5, bei ISE-PIC 3.4), Zwischenschritt für 3.1 eingeplant.
- Appliance-Typ je Knoten erfasst, für SNS-37xx ohne Vertrag den 30. Dezember 2026 vorgemerkt.
- EKU, Aussteller und Ablauf der pxGrid-, IMS- und Admin-Zertifikate ausgelesen, private PKI für interne Dienste geplant.
- Wartungsfenster an den reservierten Mittwochen ausgerichtet, Notfallpfad benannt.
Wie wir ISE-Installationen patchen, upgraden und betreiben, beschreibt unser Angebot zum ISE-Betrieb; um die Einführung von Netzzugangskontrolle geht es unter NAC und 802.1X mit Cisco ISE. Wenn Sie Patchstand, Upgrade-Ziel und Zertifikate in einem Termin sortieren wollen, sprechen Sie uns zum ISE-Upgrade an.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- Cisco Identity Services Engine Authentication Bypass Vulnerabilityöffnet in neuem Tab
Cisco Security Advisory · 2026-09-16 · abgerufen am 25. September 2026
- Cisco Identity Services Engine Hardening Release: September 2026öffnet in neuem Tab
Cisco Security Advisory · 2026-09-16 · abgerufen am 25. September 2026
- Known Exploited Vulnerabilities Catalog: CVE-2026-76460öffnet in neuem Tab
CISA · 2026-09-16 · abgerufen am 25. September 2026
- Release Notes for Cisco Identity Services Engine, Release 3.5öffnet in neuem Tab
Cisco · 2026-09-23 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Identity Services Engine Software Versions 3.1 and 3.2öffnet in neuem Tab
Cisco · 2026-02-23 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Secure Network Server 3715, 3755 and 3795öffnet in neuem Tab
Cisco · 2025-07-18 · abgerufen am 25. September 2026
- End-of-Sale and End-of-Life Announcement for the Cisco Secure Network Server 3615, 3655 and 3695öffnet in neuem Tab
Cisco · 2024-02-05 · abgerufen am 25. September 2026
- Field Notice: FN74392 - Cisco Identity Services Engine: Impact on Secure Communications from Public CA Client Authentication EKU Changes Starting in May 2026 - Workaround Providedöffnet in neuem Tab
Cisco · 2026-07-16 · abgerufen am 25. September 2026
- Chrome Root Program Policy, Version 1.8öffnet in neuem Tab
Google · 2026-02-05 · abgerufen am 25. September 2026
- Baseline Requirements for the Issuance and Management of Publicly-Trusted TLS Server Certificates, Version 2.3.0öffnet in neuem Tab
CA/Browser Forum · 2026-09-07 · abgerufen am 25. September 2026
- Strengthening the Foundation: A Predictable, Customer-Focused Response to AI-Accelerated Vulnerability Discoveryöffnet in neuem Tab
Cisco · 2026-06-02 · abgerufen am 25. September 2026

