Cisco corrige une faille critique notée 10 sur 10, déjà exploitée sur Identity Services Engine
Cisco a confirmé le 17 septembre 2026 l'exploitation active de CVE-2026-76460, une faille de contournement d'authentification notée 10 sur 10, touchant Cisco ISE et ISE-PIC.
Photo : Taylor Vick / Unsplash
Cisco a confirmé le 17 septembre 2026 que des attaquants exploitent activement une faille de sécurité notée 10 sur 10, la note maximale de l'échelle CVSS, sur sa plateforme de gestion des identités Identity Services Engine (ISE) et sur son connecteur Cisco ISE Passive Identity Connector (ISE-PIC).
Référencée CVE-2026-76460, cette vulnérabilité permet à un attaquant distant et non authentifié de contourner l'interface d'administration web de ces produits, utilisés par les équipes informatiques pour gérer l'accès des terminaux et des utilisateurs au réseau dans une logique de sécurité Zero Trust.
Comment fonctionne cette faille ?
Selon Cisco, le problème vient d'un contrôle d'authentification insuffisant sur un point d'accès de l'API du produit. Il suffit d'envoyer une requête spécialement construite à cet endpoint pour obtenir un accès non autorisé à l'appareil, sans identifiant ni mot de passe, et ce quelle que soit la configuration déployée.
Cette vulnérabilité est due à un contrôle d'authentification insuffisant sur un point d'accès de l'API.
Une fois l'accès obtenu, l'attaquant peut exécuter des commandes avec les privilèges root, le niveau de droits le plus élevé sur un système. Cisco précise que ce niveau d'accès permet aux attaquants d'effacer ou de dissimuler les traces de leur intrusion, ce qui complique la détection après coup.
Qui est concerné et comment se protéger ?
La faille touche toutes les versions actives de Cisco ISE et ISE-PIC. Cisco a publié des correctifs pour chacune d'entre elles : la version 3.1 est corrigée par le Patch 12, la 3.2 par le Patch 11, la 3.3 par le Patch 12, la 3.4 par le Patch 7 et la 3.5 par le Patch 4. Aucun contournement n'existe : la seule protection consiste à appliquer ces correctifs.
L'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-76460 à son catalogue des vulnérabilités activement exploitées (KEV) le 16 septembre 2026, imposant aux agences fédérales américaines de corriger leurs systèmes avant le 19 septembre 2026.
Pour vérifier si un boîtier a été compromis, Cisco recommande d'examiner le fichier journal access.log à la recherche de noms d'utilisateur suspects, via la commande show logging application ise-kong/access.log. En cas de doute, l'entreprise conseille de réinstaller le système depuis une image saine et de restaurer la configuration à partir d'une sauvegarde plutôt que de simplement nettoyer l'appareil.
Un mois chargé pour les correctifs Cisco
Cette divulgation intervient quelques jours seulement après qu'une autre faille critique, touchant cette fois le logiciel AsyncOS de Cisco Secure Email Gateway (CVE-2026-76461, notée 9,8 sur 10), a elle aussi été signalée comme activement exploitée. Le même jour, Cisco a par ailleurs publié 77 nouveaux correctifs de sécurité au total, dont 41 concernent ISE et 28 la gamme Secure Firewall, sans que ces derniers ne soient pour l'instant signalés comme exploités.
Ce n'est pas la première fois qu'ISE est visée : en juillet 2025, une autre faille zero-day de gravité maximale sur ce même produit (CVE-2025-20337) avait déjà été exploitée pour déployer un logiciel malveillant déguisé en composant légitime d'ISE. Selon BleepingComputer, la CISA a recensé 99 failles Cisco activement exploitées au cours des cinq dernières années, dont sept dans des attaques par rançongiciel.
Source
À lire ensuite
Gyazo : une faille expose 23,6 millions de comptes et 490 millions de métadonnées d'images
Le service japonais de partage d'images Gyazo a subi une intrusion exposant 23,62 millions d'enregistrements utilisateurs et 490 millions de métadonnées d'images. Helpfeel recommande à tous les utilisateurs de changer leur mot de passe.
Kelvyn3 min de lecture
RatHat, le cheval de Troie bancaire Android qui utilise l'IA pour survivre à sa désinstallation
Le malware Android RatHat, documenté par Zimperium le 17 septembre 2026, s'appuie sur une IA générative pour lire et manipuler l'écran des appareils infectés. Il vole des identifiants bancaires et peut se réinstaller seul après suppression.
Kelvyn3 min de lecture
Un assistant IA de codage piraté propage le ver Shai-Hulud dans une centaine de dépôts
Le cabinet de cybersécurité Mandiant a documenté en septembre 2026 une attaque où un pirate a détourné la session active d'un assistant IA de codage chez un fournisseur SaaS non identifié, pour lui faire recommander un paquet PyPI piégé. Le ver Shai-Hulud qui en a résulté s'est propagé dans environ 100 dépôts de code internes.
Kelvyn2 min de lecture