Cisco a mis en garde contre l’exploitation active d’une vulnérabilité zero-day critique dans les plateformes Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC), et a publié des mises à jour pour la corriger. La vulnérabilité porte l’identifiant CVE-2026-76460 et permet à un attaquant distant de contourner l’authentification et d’obtenir un accès non autorisé à l’interface d’administration en exploitant une faiblesse dans l’une des interfaces de programmation d’application.
Cisco ISE est utilisé comme plateforme centralisée pour gérer les utilisateurs, les appareils et les terminaux, ainsi que les politiques d’accès aux ressources réseau, notamment dans les environnements qui appliquent des modèles de sécurité Zero Trust. Selon la description de Cisco, le problème résulte d’une faiblesse dans les contrôles d’authentification d’un point de terminaison d’API ; une requête spécialement conçue peut, lorsque l’exploitation réussit, contourner l’interface d’administration web et permettre l’accès à l’appareil affecté.
Versions corrigées
L’équipe de réponse aux incidents de sécurité des produits de Cisco (PSIRT) a confirmé avoir connaissance d’une exploitation active de la vulnérabilité et a appelé les clients à effectuer immédiatement la mise à niveau. L’entreprise ne propose aucune mesure de contournement temporaire ; les mises à jour de sécurité constituent donc la seule voie recommandée pour remédier au risque persistant.
- Version 3.1 : correction dans le Patch 12.
- Version 3.2 : correction dans le Patch 11.
- Version 3.3 : correction dans le Patch 12.
- Version 3.4 : correction dans le Patch 7.
- Version 3.5 : correction dans le Patch 4.
Que doivent faire les équipes de sécurité ?
Cisco a demandé aux équipes de sécurité de rechercher des noms d’utilisateur suspects dans les fichiers access.log de chaque nœud. Si des signes d’activité malveillante apparaissent, l’entreprise recommande vivement de recréer les nœuds affectés et de les restaurer à partir de sauvegardes.
Il convient également d’examiner les journaux des pare-feu et des réseaux à la recherche de téléchargements ou de téléversements provenant d’adresses IP externes ou malveillantes. Cisco avertit que les attaquants peuvent supprimer les traces de l’exploitation après avoir obtenu des capacités d’exécution avec les privilèges root ; l’absence d’éléments évidents dans un seul journal ne suffit donc pas à écarter l’hypothèse d’une compromission.
Pourquoi cette actualité est-elle importante ?
L’importance de cette vulnérabilité tient à la combinaison de trois facteurs : le contournement de l’authentification, le ciblage d’une plateforme qui contrôle les politiques d’accès au réseau et l’existence d’une exploitation confirmée lors d’attaques réelles. L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a également ajouté la vulnérabilité à son catalogue Known Exploited Vulnerabilities et a ordonné aux agences fédérales américaines de la corriger dans un délai de trois jours.
Une autre vulnérabilité zero-day dans Cisco ISE, portant l’identifiant CVE-2025-20337, avait déjà été exploitée en juillet 2025 lors d’attaques visant à exécuter des commandes à distance et à déployer un web shell personnalisé nommé « IdentityAuditAction », dissimulé sous la forme d’un composant légitime d’ISE. L’article indique que, au cours des cinq dernières années, la CISA a classé 99 vulnérabilités dans des produits Cisco comme effectivement exploitées, dont sept ont été utilisées lors d’attaques par rançongiciel.
Cisco a également annoncé la correction d’une autre vulnérabilité de contournement de l’authentification et de cinq problèmes de sécurité critiques dans ISE et ISE-PIC, mais l’article n’indique pas qu’ils aient été classés comme exploités à ce jour. Cette partie nécessite une révision éditoriale, car le texte mentionne l’identifiant CVE-2026-76423 en faisant référence à la deuxième vulnérabilité, puis cite CVE-2026-76460 dans la liste des identifiants, qui est le même identifiant que celui de la vulnérabilité exploitée au cœur de l’actualité.