SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéCiscoGestion des accès

Cve-2026-76460 : cisco ise et ise-pic touchés par un contournement d’authentification exploité

Cisco confirme l’exploitation active de CVE-2026-76460, une faille critique d’API dans ISE et ISE-PIC. Versions concernées, correctifs et vérifications à mener.

Par Soclyde Team

Une salle réseau vide avec une baie d’accès réseau et un câble de gestion débranché après un incident

En résumé

  • CVE-2026-76460 permet à un attaquant distant non authentifié de contourner l’authentification d’un endpoint d’API Cisco ISE et d’accéder à l’interface web d’administration.
  • Cisco confirme une exploitation active ; ISE et ISE-PIC des versions 3.1 à 3.5 sont concernés, sans contournement disponible.
  • Il faut appliquer le correctif adapté, limiter les accès de gestion et examiner les journaux avant de considérer l’incident clos.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 16 septembre 2026, Cisco a publié un avis critique sur CVE-2026-76460, une vulnérabilité d’authentification dans une API de Cisco Identity Services Engine (ISE). Un attaquant distant sans identifiant peut envoyer une requête forgée, contourner l’interface web de gestion et accéder à l’équipement. Cisco indique que la faille est activement exploitée.

ISE et son composant ISE Passive Identity Connector (ISE-PIC) servent à appliquer des politiques d’accès au réseau et à gérer des informations d’identité. Une console de ce type constitue donc un point de contrôle sensible : la priorité est de corriger les nœuds concernés, puis de vérifier si l’interface a été utilisée avant la mise à jour.

Ce que la faille change pour Cisco ISE

CVE-2026-76460 est liée à un contrôle d’authentification insuffisant sur un endpoint d’API. Le scénario décrit par Cisco ne nécessite pas de privilège préalable ni d’interaction d’un utilisateur : une requête spécialement construite peut permettre à un attaquant distant de franchir la protection de l’interface web d’administration.

La vulnérabilité est évaluée CVSS 10,0, avec un impact potentiel sur la confidentialité, l’intégrité et la disponibilité. Cette note ne signifie pas que chaque instance a été compromise ; elle indique que le chemin d’exploitation documenté ne demande ni compte valide ni action de la victime.

Le périmètre concerné et les correctifs

Cisco indique que Cisco ISE et ISE-PIC sont concernés dans les branches 3.1, 3.2, 3.3, 3.4 et 3.5. Les premiers correctifs sont les patchs 12 pour 3.1, 11 pour 3.2, 12 pour 3.3, 7 pour 3.4 et 4 pour 3.5. Une installation en version 3.0, arrivée en fin de maintenance logicielle, doit migrer vers une version prise en charge.

Il n’existe pas de contournement qui remplace la mise à jour. Si le patch ne peut pas être déployé immédiatement, l’agence singapourienne de cybersécurité recommande de restreindre avec des ACL les flux de gestion et de contrôle destinés à l’équipement, en n’autorisant que les accès nécessaires. Cette mesure réduit l’exposition, mais ne corrige pas la faille.

Pourquoi l’exploitation active impose une vérification

Cisco a confirmé que son PSIRT connaissait une exploitation active de CVE-2026-76460. CISA a ajouté la vulnérabilité à son catalogue Known Exploited Vulnerabilities le 16 septembre, ce qui fournit un signal indépendant supplémentaire pour prioriser les systèmes exposés.

La conséquence pratique est simple : installer le correctif ne permet pas à lui seul de conclure qu’il n’y a pas eu d’accès. Un nœud ISE qui était atteignable depuis un réseau non maîtrisé doit être traité comme une instance à vérifier, sans affirmer qu’elle a été compromise en l’absence d’indices.

Les vérifications à mener sur chaque nœud

Commencez par inventorier les versions et les chemins d’accès de chaque nœud ISE et ISE-PIC, puis appliquez le correctif Cisco correspondant. Conservez les journaux avant toute opération qui pourrait les écraser et comparez la fenêtre d’exposition avec les événements d’administration connus.

L’avis de la Cyber Security Agency of Singapore recommande d’examiner access.log et de rechercher des noms d’utilisateur suspects, notamment dans les journaux de chaque nœud d’un déploiement distribué. Si une activité malveillante est suspectée, l’agence recommande de ré-imager les nœuds concernés et de restaurer une sauvegarde de configuration si nécessaire. Une investigation spécialisée est préférable à une simple rotation de mots de passe lorsque l’accès à l’interface est confirmé.

Ce que les équipes doivent protéger autour d’ISE

ISE se trouve au centre de décisions qui concernent les connexions réseau et les identités. Après une exposition, recensez les comptes d’administration, comptes techniques, certificats, clés et secrets utilisés par les intégrations. Faites tourner ceux qui ont pu être consultés ou réutilisés ailleurs, en coordonnant cette action avec l’analyse des journaux.

Les utilisateurs finaux ne peuvent pas corriger une appliance qu’ils n’administrent pas. En revanche, si un mot de passe d’administration, de prestataire ou de service a été réutilisé sur une messagerie ou une autre application, il faut le remplacer sur tous les services concernés et se méfier des demandes urgentes de validation reçues après l’incident.

Le lien avec Soclyde

Soclyde ne corrige pas Cisco ISE et ne peut pas déterminer si une appliance a été compromise. Son utilité intervient autour des accès que cette vérification peut obliger à renouveler : générer des secrets uniques, les conserver dans des coffres chiffrés local-first et éviter de recopier des mots de passe dans des tickets, des exports de configuration ou des messageries.

Cette séparation aide à limiter la réutilisation d’un secret lorsqu’un équipement réseau ou un compte technique est touché. Elle complète l’application des correctifs Cisco, la restriction réseau, la conservation des journaux et la réponse à incident ; elle ne les remplace pas.

À retenir

CVE-2026-76460 est un contournement d’authentification critique dans Cisco ISE et ISE-PIC, exploité activement selon Cisco. Les versions 3.1 à 3.5 disposent de patchs dédiés, tandis qu’une version 3.0 doit être migrée. Appliquez la mise à jour, réduisez immédiatement l’exposition de la gestion et vérifiez les journaux de chaque nœud avant de clore le sujet.

Pour structurer la rotation des accès après une exposition, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Qu’est-ce que CVE-2026-76460 permet de faire ?

La faille repose sur un contrôle d’authentification insuffisant sur un endpoint d’API de Cisco Identity Services Engine. Un attaquant distant et non authentifié peut envoyer une requête forgée, contourner l’interface web d’administration et obtenir un accès non autorisé à l’équipement.

Quelles versions de Cisco ISE et ISE-PIC faut-il corriger ?

Cisco indique que les versions 3.1, 3.2, 3.3, 3.4 et 3.5 sont concernées. Les premiers correctifs sont respectivement les patchs 12, 11, 12, 7 et 4. La version 3.0 doit être migrée vers une version prise en charge.

Que vérifier si le correctif n’a pas encore été installé ?

Limitez les flux vers l’interface de gestion avec les ACL d’infrastructure et autorisez uniquement les accès nécessaires. Examinez ensuite les access.log de chaque nœud à la recherche de noms d’utilisateur suspects ; si une activité malveillante est possible, isolez les nœuds et engagez une réponse à incident.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir