AIO APEX

Cisco corrige une faille zero-day de sévérité maximale dans ISE déjà sous attaque active

BleepingComputer
Partager:
Cisco corrige une faille zero-day de sévérité maximale dans ISE déjà sous attaque active

Cisco a divulgué et corrigé mercredi une vulnérabilité de contournement d'authentification de sévérité maximale dans son Identity Services Engine, avertissant que des attaquants exploitent déjà la faille dans la nature. L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté la vulnérabilité à son catalogue des vulnérabilités exploitées connues le même jour, donnant aux agences civiles fédérales jusqu'au 19 septembre — trois jours — pour appliquer le correctif en vertu de la directive opérationnelle contraignante 26-04.

Ce que fait réellement la faille

Identifiée comme CVE-2026-76460 avec un score CVSS parfait de 10,0, la vulnérabilité provient d'un contrôle d'authentification insuffisant sur un point de terminaison API dans Cisco ISE et sa variante ISE-PIC. Un attaquant distant non authentifié peut envoyer une requête spécialement conçue à ce point de terminaison et contourner entièrement l'interface de gestion web, sans identifiants valides. Cisco a confirmé qu'une exploitation réussie peut aboutir à une exécution de commandes avec des privilèges root.

La faille affecte les versions 3.0 à 3.5 de Cisco ISE et ISE-PIC, quelle que soit la configuration de l'appareil. Des versions corrigées sont disponibles : 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 et 3.5 Patch 4.

Pourquoi Identity Services Engine est une cible de grande valeur

ISE est la plateforme de contrôle d'accès réseau de Cisco — elle se situe au point où les appareils s'authentifient sur un réseau d'entreprise, décidant qui et quoi obtient l'accès à quels segments réseau. Cisco a recommandé aux organisations d'examiner les fichiers access.log à la recherche de noms d'utilisateur suspects.

Le schéma plus large

Il s'agit au moins de la troisième faille réseau Cisco de sévérité maximale ou proche ajoutée au catalogue KEV de la CISA au cours des deux derniers mois, après une vulnérabilité du Firepower Management Center exploitée par le groupe APT Sandworm en septembre et une faille WatchGuard liée à des campagnes de rançongiciel plus tôt le même mois.

Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: