Cisco corrige une faille ISE de gravité maximale, le deuxième jour zéro critique cette semaine

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

En exploitation active, la vulnérabilité Identity Services Engine 10.0 peut donner aux attaquants des privilèges root sans authentification.

endif; ?>

Cisco a publié des correctifs pour une vulnérabilité de contournement d’authentification activement exploitée dans sa plate-forme Cisco Identity Services Engine (ISE), utilisée pour le contrôle d’accès au réseau d’entreprise et l’application des politiques. Il s’agit de la deuxième faille zero-day que Cisco est contraint de publier des correctifs d’urgence cette semaine, après avoir corrigé une vulnérabilité critique dans son appliance Secure Email Gateway.

La faille Cisco ISE, identifiée comme CVE-2026-76460, a un score de gravité maximum de 10,0 sur l’échelle CVSS et peut être exploitée sans authentification pour obtenir des privilèges de niveau racine sur l’appareil. La vulnérabilité réside dans un point de terminaison d’API utilisé pour la gestion et peut être exploitée en envoyant des requêtes contrefaites qui contournent complètement l’interface de gestion Web normale.

La faille affecte Cisco ISE et Cisco ISE Passive Identity Connector (ISE-PIC) dans toutes les configurations et a été corrigée dans les versions 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 et 3.5 Patch 4, en fonction de la version logicielle majeure utilisée.

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté mercredi CVE-2026-76460 à son catalogue de vulnérabilités exploitées connues (KEV), indiquant que l’exploitation dans la nature a été confirmée.

Atténuation

Il est conseillé aux utilisateurs de Cisco ISE et ISE-PIC de vérifier les access.log sur leurs appareils et recherchent des noms d’utilisateur suspects, ce qui pourrait être un indicateur d’une compromission réussie. Cependant, étant donné que les attaquants obtiennent un accès root grâce à cette vulnérabilité, ils pourraient supprimer les journaux pour masquer leurs traces, auquel cas les journaux du réseau et du pare-feu en amont des appareils doivent également être vérifiés pour détecter toute activité suspecte telle que les téléchargements de fichiers lancés à partir des appareils avec des adresses IP non autorisées.

« Si une activité malveillante est suspectée, il est fortement recommandé de créer une nouvelle image des nœuds concernés et de restaurer à partir d’une sauvegarde de configuration si nécessaire », a indiqué la société.

Cisco conseille également aux administrateurs d’utiliser des listes de contrôle d’accès à l’infrastructure (iACL) pour limiter les personnes pouvant envoyer du trafic de gestion et de contrôle aux appareils concernés.

Des failles plus critiques corrigées dans Cisco ISE

Ce n’est pas la seule vulnérabilité corrigée dans Cisco ISE cette semaine. La société a procédé à un examen complet des plates-formes Cisco ISE et ISE-PIC, découvrant et corrigeant un total de 21 vulnérabilités critiques, y compris celles d’exécution de code à distance et d’autres failles d’API qui appartiennent à la même classe que CVE-2026-76460. Les versions corrigent également trois failles de gravité élevée et 18 failles de gravité moyenne.

Par ailleurs, la société a également corrigé des failles de gravité critique et moyenne dans l’appliance de sécurité adaptative Cisco Secure Firewall, Secure Firewall Threat Defense et le logiciel Secure Firewall Management Center. Des vulnérabilités plus anciennes de ces produits ont été exploitées par différents acteurs malveillants cette année, en particulier CVE-2026-20079 et CVE-2026-20131 affectant le logiciel FMC qui ont été initialement corrigés en mars.

Sécurité du réseauSécuritéVulnérabilités du jour zéroVulnérabilités