
9月中旬,Cisco 與 Check Point 接連釋出重大安全更新,其中 Cisco Identity Services Engine(ISE)更出現 CVSS 10.0 的最高嚴重度漏洞,Cisco 已確認漏洞遭到實際利用;Check Point 的 Security Management Server 與 Log Server 則發現 CVSS 9.8 的遠端程式碼執行漏洞。
這一波漏洞有一個共同特徵:出問題的不是一般使用者電腦,而是企業用來管理網路、身分、防火牆與安全政策的核心系統。
對企業而言,這些平台本身就是高權限、高價值的管理入口。一旦遭到攻擊,影響可能不只是一台設備,而可能進一步牽動整個企業網路。
Cisco ISE 爆 CVSS 10.0,漏洞已遭實際利用
目前最需要優先處理的是 Cisco ISE 的 CVE-2026-76460。
Cisco ISE 是企業常用的網路存取控制平台,負責管理使用者與設備身分、網路存取權限,以及相關安全政策。
這次漏洞出現在 ISE 的 API 驗證機制。攻擊者可以從遠端送出特製請求,在不需要帳號、密碼,也不需要使用者操作的情況下繞過身分驗證。
更重要的是,Cisco 已確認這個漏洞正在遭到實際利用,且目前沒有可用的 workaround,受影響企業必須升級到修補版本。
Cisco 目前提供的修補版本包括:
- ISE 3.1:Patch 12
- ISE 3.2:Patch 11
- ISE 3.3:Patch 12
- ISE 3.4:Patch 7
- ISE 3.5:Patch 4
ISE 3.0 已進入終止維護階段,則建議移轉至仍受支援的版本。
為什麼 ISE 漏洞特別值得注意?
因為 ISE 本身就是企業網路的存取控制中心。
如果一般辦公室電腦遭到入侵,攻擊者通常還需要尋找其他帳號、系統或權限;但如果攻擊目標直接是管理網路存取的平台,攻擊者取得的可能是更有價值的資訊與權限。
例如企業有哪些使用者、哪些設備、網路如何分區,以及不同設備可以存取哪些資源。
這些資訊對攻擊者而言,就像一張企業網路的架構圖。
因此,CVE-2026-76460 真正值得注意的地方,不只是 CVSS 10.0,而是它提供了一條從遠端直接進入高權限管理平台的攻擊路徑。
Cisco 不只 ISE,Firewall Management Center 也出現重大漏洞
近期 Cisco 也針對 ISE 發布多項安全更新,涵蓋遠端程式碼執行、SQL Injection、XXE 及命令注入等問題,其中部分漏洞的 CVSS 評分同樣達到 10.0。
此外,企業用來集中管理防火牆政策與相關設備的 Cisco Secure Firewall Management Center 也出現多項重大漏洞。
不過,這些漏洞與 ISE 的情況仍有差異。Cisco 目前並未表示 Secure Firewall Management Center 相關漏洞已遭到實際利用,因此企業不應把所有漏洞都視為已發生攻擊。
但從資安管理角度來看,這類系統仍應列為高優先級資產。
原因很簡單:它管理的不是一台設備,而是一整套網路安全設定。
Check Point 也中招:CVSS 9.8,可取得 Root 權限
同樣值得注意的還有 Check Point。
Check Point Security Management Server 與 Log Server 被發現 CVE-2026-91843,CVSS 評分達 9.8。
該漏洞存在於登入處理流程,遠端攻擊者可能在不需要登入的情況下觸發漏洞,進而執行任意程式碼並取得 Root 權限。
Check Point 目前表示,尚未發現該漏洞遭到實際利用,並已透過 LivePatch 提供修補方式;啟用自動更新的客戶也可能已受到保護。
企業除了確認修補狀態,也應檢查 Trusted Clients 設定及管理伺服器的網路暴露情況,尤其不應讓不必要的管理介面直接暴露在 Internet。
Cisco、Check Point 的共同問題:管理平台成為高價值攻擊面
把 Cisco 與 Check Point 的事件放在一起看,可以看到一個值得企業注意的現象:
攻擊者盯上的,開始不只是防火牆、Server 或 PC,而是「負責管理這些設備的系統」。
這類管理平台通常具有三個特性。
第一是權限高。
ISE、Firewall Management Center、Security Management Server 都具備管理其他設備或安全政策的能力。
第二是掌握大量資訊。
這些平台通常可以看到使用者、設備、網路架構、存取政策及管理活動。
第三是影響範圍大。
一台 PC 被入侵,影響可能集中在單一使用者;但管理平台遭到控制,可能進一步影響一批網路設備或安全設定。
因此,企業不能只把這些系統視為「IT 管理工具」,而應該把它們視為企業最重要的安全控制點之一。
修補之後,還要回頭確認「有沒有被打過」
企業面對這類重大漏洞,不能只確認「現在已經 Patch」。
尤其 Cisco ISE 的 CVE-2026-76460 已經確認遭到實際利用,如果企業過去曾使用受影響版本,就應該進一步確認在修補之前是否曾出現異常活動。
包括異常登入、可疑 API 請求、帳號新增、權限變更、設定修改,以及不尋常的管理操作等。
「Patch 是把漏洞關起來,但不代表攻擊者過去沒有進來過。」
因此,企業處理這類漏洞應該分成兩個階段:先修補,再查證。
對已確認遭到利用的漏洞,更不能因為系統目前已經更新,就直接認定事件已經結束。
企業資安盤點,別忘了「管理資安的系統」
這次 Cisco 與 Check Point 接連出現重大漏洞,對企業最大的提醒可能不是「又多了幾個 CVE」,而是企業需要重新檢視自己的攻擊面。
過去做資安盤點時,企業通常會優先關注 Server、PC、Firewall、VPN 或端點設備;但現在,網路管理平台、身分管理平台、資安管理伺服器,同樣應該被列入高風險資產。
因為這些系統一旦被攻擊,攻擊者取得的可能不只是單一主機權限,而是企業整個網路環境的管理資訊與控制能力。
Cisco ISE 已經出現實際利用案例,Check Point 的漏洞目前則尚未發現遭到利用,兩者的風險狀態並不相同。
但兩起事件共同說明了一件事:
企業真正需要保護的,不只是防火牆和 Server,也包括那些「負責管理防火牆和 Server」的系統。
當攻擊者開始把企業的管理後台當成攻擊入口,資安團隊的漏洞管理策略,也必須從「哪些設備需要更新」,進一步擴大到「哪些系統一旦失守,可能影響整個企業網路」。