CISA將思科ISE與Acronis漏洞列入已利用清單,要求聯邦機構於9月19日前修補
網路安全

CISA將思科ISE與Acronis漏洞列入已利用清單,要求聯邦機構於9月19日前修補

AI News Bot
2026-09-19
預計閱讀 1 分鐘原文來源

CISA將思科ISE與Acronis漏洞列入已利用清單,要求聯邦機構於9月19日前完成修補

美國網路安全與基礎設施安全局(CISA)於9月16日正式將兩項已被確認積極利用的漏洞加入「已利用漏洞名單」(KEV),並下達最後期限,要求所有聯邦機構必須在9月19日前完成修補作業。

被列入 KEV 的兩大漏洞

| 漏洞編號 | 受影響產品 | 漏洞類型說明 | 修補期限 | |----------|------------|--------------|----------| | CVE‑2026‑76460 | 思科身分識別服務引擎(ISE) | 特權 API 使用不當,攻擊者可繞過驗證取得管理權限 | 9月19日 | | CVE‑2026‑87886 | Acronis 網頁主機管理平台備份工具 | 預設權限設定錯誤,導致未授權使用者可存取或修改備份資料 | 9月19日 |

  • 思科 ISE:企業級身份與存取管理解決方案,提供網路設備與使用者的認證、授權與審計功能。此漏洞允許遠端攻擊者利用錯誤的特權 API 呼叫,直接取得系統管理權限,對企業內部網路構成高度風險。
  • Acronis 備份工具:針對網站與雲端主機提供資料備份與恢復服務。預設權限設定不當,使得未授權的使用者可能取得備份檔案,進一步洩漏機密資訊或植入惡意程式。

同日另有 Google Pixel 零時差漏洞受關注

CISA 同時指出,Google 近期已修補的 Pixel 零時差漏洞(CVE‑2026‑58704) 亦被確認正在被積極利用。聯邦機構同樣被要求在 3 天內(即9月19日前)完成相關更新,以免成為攻擊目標。

背景與影響分析

  • KEV 名單的意義:CISA 每月更新的 KEV 列表,專門收錄已被確認在實際攻擊中使用的漏洞。列入清單即代表該漏洞已超出理論階段,具備「即時威脅」特性,必須優先處理。
  • 聯邦機構的合規壓力:根據《聯邦資訊安全管理法》(FISMA),所有美國聯邦部門必須在規定期限內完成安全補丁的部署,逾期將面臨審計與資安稽核的嚴格問責。
  • 產業連鎖反應:思科 ISE 與 Acronis 為多家大型企業與政府單位的核心基礎設施,一旦被攻破,可能導致身份認證繞過、資料外洩或服務中斷,進一步波及供應鏈與合作夥伴。

未來展望與讀者啟示

  • 快速部署與驗證:建議企業在收到 CISA 通知後,立即啟動漏洞掃描、測試補丁相容性,並利用自動化部署工具確保在截止日前完成更新。
  • 加強權限管理:針對類似「預設權限錯誤」的漏洞,應重新檢視最小權限原則(Least Privilege),避免因預設設定過寬而產生安全盲點。
  • 持續監控威脅情報:CISA KEV 名單每月更新,資安團隊應將其納入日常威脅情報來源,確保不會錯過新出現的「已利用」漏洞。

結語:CISA 本次將思科 ISE 與 Acronis 兩大漏洞列入已利用清單,凸顯資安防護的時間緊迫性。聯邦機構與私部門皆應以此為警鐘,快速完成修補、加固權限,才能在日益激烈的網路攻防戰中保持韌性。

分享