Le 16 septembre 2026, Cisco a publié un avis critique sur CVE-2026-76460, une vulnérabilité d’authentification dans une API de Cisco Identity Services Engine (ISE). Un attaquant distant sans identifiant peut envoyer une requête forgée, contourner l’interface web de gestion et accéder à l’équipement. Cisco indique que la faille est activement exploitée.
ISE et son composant ISE Passive Identity Connector (ISE-PIC) servent à appliquer des politiques d’accès au réseau et à gérer des informations d’identité. Une console de ce type constitue donc un point de contrôle sensible : la priorité est de corriger les nœuds concernés, puis de vérifier si l’interface a été utilisée avant la mise à jour.
Ce que la faille change pour Cisco ISE
CVE-2026-76460 est liée à un contrôle d’authentification insuffisant sur un endpoint d’API. Le scénario décrit par Cisco ne nécessite pas de privilège préalable ni d’interaction d’un utilisateur : une requête spécialement construite peut permettre à un attaquant distant de franchir la protection de l’interface web d’administration.
La vulnérabilité est évaluée CVSS 10,0, avec un impact potentiel sur la confidentialité, l’intégrité et la disponibilité. Cette note ne signifie pas que chaque instance a été compromise ; elle indique que le chemin d’exploitation documenté ne demande ni compte valide ni action de la victime.
Le périmètre concerné et les correctifs
Cisco indique que Cisco ISE et ISE-PIC sont concernés dans les branches 3.1, 3.2, 3.3, 3.4 et 3.5. Les premiers correctifs sont les patchs 12 pour 3.1, 11 pour 3.2, 12 pour 3.3, 7 pour 3.4 et 4 pour 3.5. Une installation en version 3.0, arrivée en fin de maintenance logicielle, doit migrer vers une version prise en charge.
Il n’existe pas de contournement qui remplace la mise à jour. Si le patch ne peut pas être déployé immédiatement, l’agence singapourienne de cybersécurité recommande de restreindre avec des ACL les flux de gestion et de contrôle destinés à l’équipement, en n’autorisant que les accès nécessaires. Cette mesure réduit l’exposition, mais ne corrige pas la faille.
Pourquoi l’exploitation active impose une vérification
Cisco a confirmé que son PSIRT connaissait une exploitation active de CVE-2026-76460. CISA a ajouté la vulnérabilité à son catalogue Known Exploited Vulnerabilities le 16 septembre, ce qui fournit un signal indépendant supplémentaire pour prioriser les systèmes exposés.
La conséquence pratique est simple : installer le correctif ne permet pas à lui seul de conclure qu’il n’y a pas eu d’accès. Un nœud ISE qui était atteignable depuis un réseau non maîtrisé doit être traité comme une instance à vérifier, sans affirmer qu’elle a été compromise en l’absence d’indices.
Les vérifications à mener sur chaque nœud
Commencez par inventorier les versions et les chemins d’accès de chaque nœud ISE et ISE-PIC, puis appliquez le correctif Cisco correspondant. Conservez les journaux avant toute opération qui pourrait les écraser et comparez la fenêtre d’exposition avec les événements d’administration connus.
L’avis de la Cyber Security Agency of Singapore recommande d’examiner access.log et de rechercher des noms d’utilisateur suspects, notamment dans les journaux de chaque nœud d’un déploiement distribué. Si une activité malveillante est suspectée, l’agence recommande de ré-imager les nœuds concernés et de restaurer une sauvegarde de configuration si nécessaire. Une investigation spécialisée est préférable à une simple rotation de mots de passe lorsque l’accès à l’interface est confirmé.
Ce que les équipes doivent protéger autour d’ISE
ISE se trouve au centre de décisions qui concernent les connexions réseau et les identités. Après une exposition, recensez les comptes d’administration, comptes techniques, certificats, clés et secrets utilisés par les intégrations. Faites tourner ceux qui ont pu être consultés ou réutilisés ailleurs, en coordonnant cette action avec l’analyse des journaux.
Les utilisateurs finaux ne peuvent pas corriger une appliance qu’ils n’administrent pas. En revanche, si un mot de passe d’administration, de prestataire ou de service a été réutilisé sur une messagerie ou une autre application, il faut le remplacer sur tous les services concernés et se méfier des demandes urgentes de validation reçues après l’incident.
Le lien avec Soclyde
Soclyde ne corrige pas Cisco ISE et ne peut pas déterminer si une appliance a été compromise. Son utilité intervient autour des accès que cette vérification peut obliger à renouveler : générer des secrets uniques, les conserver dans des coffres chiffrés local-first et éviter de recopier des mots de passe dans des tickets, des exports de configuration ou des messageries.
Cette séparation aide à limiter la réutilisation d’un secret lorsqu’un équipement réseau ou un compte technique est touché. Elle complète l’application des correctifs Cisco, la restriction réseau, la conservation des journaux et la réponse à incident ; elle ne les remplace pas.
À retenir
CVE-2026-76460 est un contournement d’authentification critique dans Cisco ISE et ISE-PIC, exploité activement selon Cisco. Les versions 3.1 à 3.5 disposent de patchs dédiés, tandis qu’une version 3.0 doit être migrée. Appliquez la mise à jour, réduisez immédiatement l’exposition de la gestion et vérifiez les journaux de chaque nœud avant de clore le sujet.
Pour structurer la rotation des accès après une exposition, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



