Aller au contenu
KLYNLABS

Cisco corrige une faille critique notée 10 sur 10, déjà exploitée sur Identity Services Engine

Cisco a confirmé le 17 septembre 2026 l'exploitation active de CVE-2026-76460, une faille de contournement d'authentification notée 10 sur 10, touchant Cisco ISE et ISE-PIC.

Kelvyn3 min de lecture

Cisco a confirmé le 17 septembre 2026 que des attaquants exploitent activement une faille de sécurité notée 10 sur 10, la note maximale de l'échelle CVSS, sur sa plateforme de gestion des identités Identity Services Engine (ISE) et sur son connecteur Cisco ISE Passive Identity Connector (ISE-PIC).

Référencée CVE-2026-76460, cette vulnérabilité permet à un attaquant distant et non authentifié de contourner l'interface d'administration web de ces produits, utilisés par les équipes informatiques pour gérer l'accès des terminaux et des utilisateurs au réseau dans une logique de sécurité Zero Trust.

Comment fonctionne cette faille ?

Selon Cisco, le problème vient d'un contrôle d'authentification insuffisant sur un point d'accès de l'API du produit. Il suffit d'envoyer une requête spécialement construite à cet endpoint pour obtenir un accès non autorisé à l'appareil, sans identifiant ni mot de passe, et ce quelle que soit la configuration déployée.

Cette vulnérabilité est due à un contrôle d'authentification insuffisant sur un point d'accès de l'API.

Une fois l'accès obtenu, l'attaquant peut exécuter des commandes avec les privilèges root, le niveau de droits le plus élevé sur un système. Cisco précise que ce niveau d'accès permet aux attaquants d'effacer ou de dissimuler les traces de leur intrusion, ce qui complique la détection après coup.

Qui est concerné et comment se protéger ?

La faille touche toutes les versions actives de Cisco ISE et ISE-PIC. Cisco a publié des correctifs pour chacune d'entre elles : la version 3.1 est corrigée par le Patch 12, la 3.2 par le Patch 11, la 3.3 par le Patch 12, la 3.4 par le Patch 7 et la 3.5 par le Patch 4. Aucun contournement n'existe : la seule protection consiste à appliquer ces correctifs.

L'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-76460 à son catalogue des vulnérabilités activement exploitées (KEV) le 16 septembre 2026, imposant aux agences fédérales américaines de corriger leurs systèmes avant le 19 septembre 2026.

Pour vérifier si un boîtier a été compromis, Cisco recommande d'examiner le fichier journal access.log à la recherche de noms d'utilisateur suspects, via la commande show logging application ise-kong/access.log. En cas de doute, l'entreprise conseille de réinstaller le système depuis une image saine et de restaurer la configuration à partir d'une sauvegarde plutôt que de simplement nettoyer l'appareil.

Un mois chargé pour les correctifs Cisco

Cette divulgation intervient quelques jours seulement après qu'une autre faille critique, touchant cette fois le logiciel AsyncOS de Cisco Secure Email Gateway (CVE-2026-76461, notée 9,8 sur 10), a elle aussi été signalée comme activement exploitée. Le même jour, Cisco a par ailleurs publié 77 nouveaux correctifs de sécurité au total, dont 41 concernent ISE et 28 la gamme Secure Firewall, sans que ces derniers ne soient pour l'instant signalés comme exploités.

Ce n'est pas la première fois qu'ISE est visée : en juillet 2025, une autre faille zero-day de gravité maximale sur ce même produit (CVE-2025-20337) avait déjà été exploitée pour déployer un logiciel malveillant déguisé en composant légitime d'ISE. Selon BleepingComputer, la CISA a recensé 99 failles Cisco activement exploitées au cours des cinq dernières années, dont sept dans des attaques par rançongiciel.

Source

The Hacker News et BleepingComputer.

À lire ensuite