CVE-2026-76460 : Bypass d’authentification critique de Cisco ISE Zero-Day exploité dans la nature

CVE-2026-76460 : Bypass d’authentification critique de Cisco ISE Zero-Day exploité dans la nature

SOC Prime Team
SOC Prime Team linkedin icon Suivre

Cisco a publié des mises à jour de sécurité d’urgence pour une vulnérabilité de gravité maximale affectant Identity Services Engine (ISE) et ISE Passive Identity Connector (ISE-PIC) après avoir confirmé son exploitation active dans la nature. Suivie sous l’identifiant CVE-2026-76460 et notée 10,0 sur l’échelle CVSS, la faille permet à un attaquant distant non authentifié de contourner l’authentification et d’accéder sans autorisation à un appareil vulnérable.

La vulnérabilité réside dans un point d’accès API ISE qui n’applique pas de contrôles d’authentification suffisants. Un attaquant peut envoyer une requête spécialement conçue à l’API affectée et contourner l’interface de gestion web sans posséder de véritables informations d’identification d’administrateur.

Le problème est particulièrement grave car Cisco avertit qu’une exploitation réussie peut finalement fournir aux attaquants l’exécution de commandes en tant que root. Ce niveau d’accès peut permettre à un acteur malveillant de modifier le système et potentiellement supprimer ou dissimuler des preuves de compromission, compliquant l’enquête médico-légale.

Cisco a divulgué la vulnérabilité le 16 septembre 2026. Le même jour, la CISA l’a ajoutée au catalogue des Vulnérabilités Exploitées Connues et a donné aux agences civiles fédérales américaines jusqu’au 19 septembre 2026 pour remédier aux systèmes affectés.

Contactez le service commercial

Analyse de CVE-2026-76460

D’un point de vue défensif, Analyse de CVE-2026-76460 commence par l’API de gestion vulnérable. Cisco attribue la faille au contrôle d’authentification insuffisant sur un point d’accès API, permettant à une requête non authentifiée et conçue d’atteindre une fonctionnalité qui devrait normalement être protégée par la couche d’authentification de gestion web.

Le vecteur CVSS est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Cela signifie que le problème est accessible via le réseau, peu complexe à attaquer, ne nécessite pas de privilèges existants ni d’interaction utilisateur, et peut avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité. Cisco classe la faiblesse comme CWE-648: Utilisation incorrecte d’APIs privilégiées.

Les détails les plus importants pour CVE-2026-76460 sont qu’aucune configuration spéciale de l’appareil n’est requise pour l’exposition. Cisco indique que la vulnérabilité affecte ISE et ISE-PIC quel que soit la configuration, ce qui signifie que les organisations ne peuvent pas désactiver une fonctionnalité optionnelle pour éliminer la condition vulnérable.

CVE-2026-76460 affecte les branches de version suivantes d’ISE et ISE-PIC de Cisco avant leurs correctifs respectifs :

  • 3.1 : corrigé dans le correctif 12 de la version 3.1
  • 3.2 : corrigé dans le correctif 11 de la version 3.2
  • 3.3 : corrigé dans le correctif 12 de la version 3.3
  • 3.4 : corrigé dans le correctif 7 de la version 3.4
  • 3.5 : corrigé dans le correctif 4 de la version 3.5

Cisco ISE 3.0 a atteint la fin de la maintenance logicielle et les clients exécutant encore cette branche doivent migrer vers une version prise en charge contenant le correctif de sécurité.

À l’étape initiale, une exploitation réussie contourne l’authentification du plan de gestion ISE. Cependant, les conseils de réponse à incident de Cisco précisent que les conséquences peuvent aller plus loin. L’entreprise avertit que les attaquants qui exploitent la vulnérabilité avec succès peuvent obtenir l’exécution de commandes en tant que root sur le système affecté.

L’accès root modifie considérablement le tableau de réponse aux incidents. Un acteur de menace pourrait potentiellement modifier la configuration locale, manipuler les journaux, accéder à des données sensibles disponibles sur l’appareil, créer une persistance, ou utiliser le système de sécurité d’identité compromis comme point d’appui pour d’autres activités. Cisco n’a pas divulgué publiquement la séquence technique précise selon laquelle le contournement initial de l’authentification API progresse vers l’exécution de commandes en tant que root, donc décrire une chaîne d’exploit plus détaillée serait actuellement spéculatif.

Parce que l’ISE est utilisé dans le cadre de l’authentification d’entreprise, des autorisations et des workflows d’accès réseau, la compromission peut également avoir des conséquences plus larges qu’une simple violation d’application autonome. Un attaquant contrôlant le système pourrait accéder à des informations sensibles de gestion de l’identité et du réseau et pourrait potentiellement affecter les décisions de sécurité prises par la plateforme.

Cisco a découvert la vulnérabilité en résolvant une demande de support du Centre d’Assistance Technique (TAC). L’entreprise n’a pas divulgué la date exacte à laquelle le défaut sous-jacent ou l’activité malveillante ont été identifiés pour la première fois. L’avis public a été publié le 16 septembre 2026.

La divulgation représente donc un scénario de zero-day : Cisco a confirmé que des acteurs malveillants exploitaient la faiblesse avant ou au moment où les clients ont reçu la mise à jour de sécurité publique. Le fournisseur n’a pas identifié les acteurs de la menace derrière la campagne, ni leurs motivations, leur focus géographique, ni les organisations ciblées.

Un PoC public fiable pour CVE-2026-76460 n’a pas été référencé par Cisco ni par l’un des deux rapports demandés lors de la divulgation. La disponibilité publique d’exploits et l’exploitation en conditions réelles sont deux questions distinctes ; dans ce cas, les attaquants confirmés possèdent déjà une capacité d’exploitation fonctionnelle même si le fournisseur n’a pas publié la requête technique nécessaire pour la reproduire.

Cependant, Cisco a fourni des IOC et des guides de chasse utiles pour CVE-2026-76460. Les administrateurs devraient inspecter l’accès.log pour les noms d’utilisateur suspects et effectuer la vérification sur chaque nœud dans un déploiement ISE distribué.

Cisco fournit l’exemple suivant :

admin#show logging application ise-kong/access.log | include dummyuser

Toute entrée correspondante peut indiquer une activité malveillante et nécessite une enquête plus approfondie. Des journaux d’accès supplémentaires de la passerelle API peuvent être récupérés à partir de bundles de support et inspectés sous les répertoires de journaux ISE.

La société avertit également que les preuves locales ne peuvent pas être traitées comme complètes. Parce que les attaquants réussis peuvent obtenir des privilèges root, ils pourraient supprimer ou modifier les journaux et autres artefacts après exploitation. Cisco recommande donc de corréler la télémétrie ISE avec les journaux réseau et pare-feu stockés en dehors de l’appareil affecté.

Les équipes de sécurité devraient rechercher spécifiquement des téléchargements sortants inattendus depuis les nœuds ISE et des téléchargements depuis des adresses IP suspectes ou malveillantes, car ils peuvent fournir des preuves qui survivent même si les journaux locaux ont été falsifiés.

Atténuation de CVE-2026-76460

Cisco indique qu’il n’y a pas de solutions de contournement qui atténuent complètement la vulnérabilité. Les organisations devraient mettre à jour chaque nœud ISE ou ISE-PIC affecté vers la version corrigée appropriée en urgence.

Les versions fixes requises sont :

  • Cisco ISE/ISE-PIC 3.1 : Correctif 12 ou ultérieur
  • Cisco ISE/ISE-PIC 3.2 : Correctif 11 ou ultérieur
  • Cisco ISE/ISE-PIC 3.3 : Correctif 12 ou ultérieur
  • Cisco ISE/ISE-PIC 3.4 : Correctif 7 ou ultérieur
  • Cisco ISE/ISE-PIC 3.5 : Correctif 4 ou ultérieur

La première atténuation pour CVE-2026-76460 est la mise à jour. Cisco fournit une mesure temporaire de réduction d’exposition pour les organisations qui ne peuvent pas mettre à jour immédiatement : des listes de contrôle d’accès à l’infrastructure, ou iACLs, peuvent restreindre le trafic de gestion et du plan de contrôle destiné à l’appareil affecté à des systèmes explicitement de confiance.

Cette restriction au niveau du réseau peut aider à empêcher les systèmes distants arbitraires d’atteindre le plan de gestion vulnérable, mais Cisco considère explicitement les atténuations comme temporaires et recommande de mettre à jour le logiciel corrigé pour une remédiation complète.

La détection de CVE-2026-76460 devrait commencer par un inventaire de tous les nœuds ISE et ISE-PIC et la vérification de leur niveau exact de correctif. Dans les déploiements distribués, les administrateurs ne devraient pas seulement mettre à jour ou inspecter le nœud principal ; Cisco conseille spécifiquement aux clients de examiner chaque nœud pour observer toute tentative de compromission.

Pour détecter l’exploitation de CVE-2026-76460 et l’activité post-compromission, les défenseurs devraient enquêter sur :

  • Noms d’utilisateur suspects dans ise-kong/access.log
  • Entrées correspondant ou ressemblant à l’exemple de dummyuser fourni par le fournisseur
  • Requêtes API inattendues atteignant le plan de gestion ISE
  • Nouvelle activité administrative ou inexpliquée
  • Changements de configuration inattendus
  • Exécution de commandes inhabituelle sur un nœud ISE
  • Tentatives de suppression, de troncation ou de manipulation des journaux d’application
  • Téléchargements inattendus initiés par l’appareil ISE vers des systèmes extérieurs
  • Téléchargements depuis des adresses IP suspectes ou jamais vues auparavant
  • Connexions réseau sortantes incompatibles avec le fonctionnement normal d’ISE
  • Différences entre les journaux locaux ISE et la télémétrie réseau, proxy ou pare-feu

Parce que les attaquants peuvent avoir accès root, l’absence d’indicateurs locaux ne doit pas être considérée comme une preuve qu’un système exposé n’a jamais été compromis.

Si une activité malveillante est suspectée, Cisco recommande fortement de réimager les nœuds affectés plutôt que d’essayer de les nettoyer sur place. La configuration peut ensuite être restaurée à partir d’une sauvegarde de confiance si nécessaire.

Les organisations devraient préserver les preuves externes avant de reconstruire l’appareil. Les journaux de pare-feu, les enregistrements NetFlow, la télémétrie proxy, les données DNS, les événements SIEM et d’autres enregistrements de réseau peuvent être particulièrement précieux parce qu’un attaquant avec privilèges root sur ISE peut avoir modifié les artefacts légistes locaux.

Les équipes de sécurité devraient également examiner les informations d’identification, les secrets, les certificats, les comptes administratifs et les intégrations qui pourraient avoir été accessibles à partir d’un nœud ISE compromis. S’il existe des preuves que les documents d’authentification sensibles ont été exposés, ces informations d’identification devraient être renouvelées et les systèmes en aval devraient être inspectés pour tout accès non autorisé.

L’ajout de la vulnérabilité à KEV par la CISA renforce l’urgence. L’agence catégorise l’exploitation comme active, considère la question automatisable, et évalue son impact technique comme total.

Étant donné la note CVSS de 10.0, le chemin d’attaque réseau non authentifié, l’exploitation active confirmée, et l’accès potentiel root, les organisations doivent traiter les déploiements Cisco ISE exposés et non corrigés comme une priorité de remédiation d’urgence plutôt que d’attendre une fenêtre de maintenance standard.

FAQ

Qu’est-ce que CVE-2026-76460 et comment fonctionne-t-il ?

CVE-2026-76460 est une vulnérabilité critique de contournement d’authentification dans un point d’accès API de Cisco Identity Services Engine et ISE-PIC. Des contrôles d’authentification insuffisants permettent à un attaquant distant non authentifié d’envoyer une requête conçue, de contourner l’interface de gestion web, et d’accéder sans autorisation à l’appareil. Cisco avertit qu’une exploitation réussie peut finalement aboutir à l’exécution de commandes au niveau root.

Quand CVE-2026-76460 a-t-il été découvert pour la première fois ?

Cisco n’a pas divulgué la date exacte de la découverte. La société dit que la vulnérabilité a été identifiée lors de la résolution d’une demande de support TAC de Cisco. Cisco a divulgué publiquement la faille et publié les correctifs le 16 septembre 2026, alors que l’exploitation active était déjà connue.

Quel est l’impact de CVE-2026-76460 sur les systèmes ?

L’exploitation réussie permet initialement à un attaquant non authentifié de contourner l’authentification de gestion et d’accéder à l’appareil ISE ou ISE-PIC affecté. Cisco avertit en outre que les attaquants peuvent obtenir l’exécution de commandes avec des privilèges root, leur donnant la capacité de compromettre profondément l’appareil et potentiellement masquer des preuves légistes.

CVE-2026-76460 peut-il encore m’affecter en 2026 ?

Oui. Les systèmes Cisco ISE et ISE-PIC restent vulnérables s’ils n’ont pas été mis à jour avec les correctifs nécessaires pour leur branche de version 3.1 à 3.5. Le problème est déjà en cours d’exploitation dans des attaques réelles et est inscrit dans le catalogue KEV de la CISA.

Comment puis-je me protéger de CVE-2026-76460 ?

Installez immédiatement le correctif de Cisco sur chaque nœud ISE et ISE-PIC affecté. Il n’existe pas de contournement complet. Jusqu’à ce que le correctif soit terminé, restreignez l’accès au plan de gestion et de contrôle avec des iACLs. Passez en revue l’accès.log et la télémétrie réseau externe pour des compromissions, et réimaginez les nœuds affectés si une activité malveillante est suspectée.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Dernières Menaces Articles