Cybersécurité

Faille CVSS 10.0 dans Cisco ISE exploitée pour un accès root

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille CVSS 10.0 dans Cisco ISE exploitée pour un accès root
Photo : Travis Wise, Wikimedia Commons, CC BY 2.0
0 0
XWhatsAppTelegramLinkedIn

Cisco a publié le 16 septembre un bulletin de sécurité confirmant qu'un contournement d'authentification dans son Identity Services Engine (ISE) est déjà exploité. Référencée CVE-2026-76460 et publiée sous l'identifiant cisco-sa-ISE-ABP-VNSW7Tn5, la faille porte le score de base CVSS maximal de 10.0 et affecte ISE comme l'ISE Passive Identity Connector (ISE-PIC) "quelle que soit la configuration de l'équipement", indique le bulletin. Cisco impute le problème à un contrôle d'authentification insuffisant sur un point d'accès de l'API : un attaquant distant et non authentifié peut envoyer une requête spécialement conçue à ce point d'accès et contourner l'interface d'administration web.

L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté la vulnérabilité le jour même à son catalogue des vulnérabilités exploitées connues, aux côtés d'une seconde faille également exploitée, CVE-2026-87886 dans Acronis Backup. Les fiches du catalogue laissent aux agences civiles fédérales jusqu'au 19 septembre pour traiter les deux, au titre de la directive opérationnelle contraignante 26-04. "L'équipe de réponse aux incidents de sécurité produit de Cisco (PSIRT) a connaissance de l'exploitation active de cette vulnérabilité", précise le bulletin.

ISE est le système qui décide quels utilisateurs et quels appareils sont admis sur un réseau d'entreprise ou d'administration : c'est ce qui rend si lourde une faille exploitable avant toute authentification. Cisco avertit qu'après une exploitation réussie, "les acteurs malveillants peuvent obtenir l'exécution de commandes avec les privilèges root" et qu'à ce niveau d'accès, "les preuves de l'exploitation et les indicateurs de compromission peuvent être supprimés ou dissimulés par les attaquants". Aucune solution de contournement n'existe. La seule mesure provisoire proposée par Cisco consiste en des listes de contrôle d'accès d'infrastructure limitant le trafic d'administration vers l'équipement. Les versions corrigées sont ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 et 3.5 Patch 4 ; la version 3.0, dont la maintenance logicielle est terminée, ne recevra pas de correctif.

La faille Acronis est plus étroite, mais elle aussi exploitée. Le bulletin SEC-10986, publié le 15 septembre, décrit une élévation locale de privilèges due à des permissions de fichiers non sécurisées, notée 7,8. Elle touche le plugin Acronis Backup pour cPanel & WHM, corrigé en version 1.9.3.1021, et l'extension pour Plesk, corrigée en 1.8.11.638. Acronis indique que l'exploitation a été détectée "dans des attaques limitées et ciblées" visant des installations cPanel & WHM.

Ni Cisco, ni Acronis, ni la CISA n'ont désigné les auteurs de ces campagnes, ni indiqué combien d'organisations ont été touchées ou quand les attaques ont commencé. Les administrateurs qui ne peuvent pas corriger immédiatement peuvent au moins chercher des traces : Cisco demande aux exploitants d'ISE d'examiner l'access.log de l'équipement à la recherche de noms d'utilisateur suspects sur chaque nœud d'un déploiement distribué, et recommande, en cas de soupçon d'activité malveillante, de réinstaller les nœuds concernés et de les restaurer depuis une sauvegarde de configuration.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.