Faille CVSS 10.0 dans Cisco ISE exploitée pour un accès root

Cisco a publié le 16 septembre un bulletin de sécurité confirmant qu'un contournement d'authentification dans son Identity Services Engine (ISE) est déjà exploité. Référencée CVE-2026-76460 et publiée sous l'identifiant cisco-sa-ISE-ABP-VNSW7Tn5, la faille porte le score de base CVSS maximal de 10.0 et affecte ISE comme l'ISE Passive Identity Connector (ISE-PIC) "quelle que soit la configuration de l'équipement", indique le bulletin. Cisco impute le problème à un contrôle d'authentification insuffisant sur un point d'accès de l'API : un attaquant distant et non authentifié peut envoyer une requête spécialement conçue à ce point d'accès et contourner l'interface d'administration web.
L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté la vulnérabilité le jour même à son catalogue des vulnérabilités exploitées connues, aux côtés d'une seconde faille également exploitée, CVE-2026-87886 dans Acronis Backup. Les fiches du catalogue laissent aux agences civiles fédérales jusqu'au 19 septembre pour traiter les deux, au titre de la directive opérationnelle contraignante 26-04. "L'équipe de réponse aux incidents de sécurité produit de Cisco (PSIRT) a connaissance de l'exploitation active de cette vulnérabilité", précise le bulletin.
ISE est le système qui décide quels utilisateurs et quels appareils sont admis sur un réseau d'entreprise ou d'administration : c'est ce qui rend si lourde une faille exploitable avant toute authentification. Cisco avertit qu'après une exploitation réussie, "les acteurs malveillants peuvent obtenir l'exécution de commandes avec les privilèges root" et qu'à ce niveau d'accès, "les preuves de l'exploitation et les indicateurs de compromission peuvent être supprimés ou dissimulés par les attaquants". Aucune solution de contournement n'existe. La seule mesure provisoire proposée par Cisco consiste en des listes de contrôle d'accès d'infrastructure limitant le trafic d'administration vers l'équipement. Les versions corrigées sont ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 et 3.5 Patch 4 ; la version 3.0, dont la maintenance logicielle est terminée, ne recevra pas de correctif.
La faille Acronis est plus étroite, mais elle aussi exploitée. Le bulletin SEC-10986, publié le 15 septembre, décrit une élévation locale de privilèges due à des permissions de fichiers non sécurisées, notée 7,8. Elle touche le plugin Acronis Backup pour cPanel & WHM, corrigé en version 1.9.3.1021, et l'extension pour Plesk, corrigée en 1.8.11.638. Acronis indique que l'exploitation a été détectée "dans des attaques limitées et ciblées" visant des installations cPanel & WHM.
Ni Cisco, ni Acronis, ni la CISA n'ont désigné les auteurs de ces campagnes, ni indiqué combien d'organisations ont été touchées ou quand les attaques ont commencé. Les administrateurs qui ne peuvent pas corriger immédiatement peuvent au moins chercher des traces : Cisco demande aux exploitants d'ISE d'examiner l'access.log de l'équipement à la recherche de noms d'utilisateur suspects sur chaque nœud d'un déploiement distribué, et recommande, en cas de soupçon d'activité malveillante, de réinstaller les nœuds concernés et de les restaurer depuis une sauvegarde de configuration.
Sources
- Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5Source primaire
- CISA — Known Exploited Vulnerabilities Catalog alertSource primaire
- Acronis Security Advisory SEC-10986Source primaire
- BleepingComputerSecondaire
- SecurityWeekSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- Deux îles nouvelles près de l'Anak Krakatau après 25 h de lave
- Clostridium immunis a réduit la graisse viscérale de souris
- Meta dévoile des lunettes VR de 100 g à 1 299,99 dollars
- Kurihara, 11 ans, à une victoire d'un record asiatique
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- La SEC autorise 5 ans d'actions tokenisées en chaîne
Comments
No comments yet. Be the first.