CVE-2026-20130 et CVE-2026-20192 : deux failles CVSS 10.0 dans Cisco ISE divulguées le 17 septembre 2026, permettant injection de commandes et bypass d'accès sans authentification.
En bref
- CVE-2026-20130 (CVSS 10.0) et CVE-2026-20192 (CVSS 10.0) affectent Cisco Identity Services Engine (ISE) et ISE Passive Identity Connector (ISE-PIC) — deux failles critiques dévoilées le 17 septembre 2026
- Systèmes affectés : Cisco ISE et ISE-PIC versions 3.1 à 3.5 non patchées ; CVE-2026-20130 permet l'injection de commandes sans authentification, CVE-2026-20192 contourne les contrôles d'accès
- Action urgente : appliquer immédiatement ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ou 3.5 Patch 4 selon votre version déployée
Les faits
Le 17 septembre 2026, Cisco a publié un bulletin de sécurité d'envergure concernant son produit Identity Services Engine (ISE), révélant deux nouvelles vulnérabilités critiques affublées chacune d'un score CVSS 10.0 maximal : CVE-2026-20130 et CVE-2026-20192. Ces failles s'ajoutent à CVE-2026-76460, une troisième vulnérabilité ISE CVSS 10.0 déjà divulguée en début de semaine et ajoutée au catalogue KEV de la CISA le 16 septembre 2026. La divulgation simultanée de trois vulnérabilités de score maximal dans un même produit en l'espace de 72 heures est exceptionnelle et témoigne de l'ampleur du problème de surface d'attaque exposée par Cisco ISE.
CVE-2026-20130 (CWE-74 — Injection) est une vulnérabilité d'injection de commandes dans Cisco ISE. Selon l'analyse de Strix AI et des entrées NVD/NIST, elle affecte un composant API accessible sans authentification préalable, permettant à un attaquant distant non authentifié d'injecter des commandes systèmes qui seront exécutées avec des privilèges élevés. Le vecteur CVSS complet indique : réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur, avec compromission totale de la confidentialité, intégrité et disponibilité. Il s'agit d'une neutralisation incorrecte d'éléments spéciaux dans une sortie utilisée par un composant aval (CWE-74), ce qui signifie que l'entrée contrôlée par l'attaquant atteint directement un interpréteur de commandes côté serveur.
CVE-2026-20192 (CWE-284 — Contrôle d'accès incorrect) constitue un contournement d'accès avec scope modifié. Cette faille permet à un attaquant non authentifié de contourner les mécanismes de contrôle d'accès de Cisco ISE, lui accordant des permissions auxquelles il n'est pas autorisé. D'après OpenCVE, le score CVSS v3.1 est également à 10.0 avec un vecteur réseau, complexité faible, sans privilèges ni interaction utilisateur requise, et scope modifié — ce dernier élément signifiant que l'exploitation peut affecter des composants au-delà du périmètre direct de la faille.
Cisco ISE est un produit de contrôle d'accès réseau (NAC) et d'authentification/autorisation/comptabilité (AAA) massivement déployé dans les entreprises pour gérer l'accès au réseau filaire et sans fil, les politiques de conformité des terminaux, l'intégration avec Active Directory, et la segmentation réseau zero-trust. Selon Threataft, Cisco ISE est présent dans des milliers d'organisations à travers le monde, dont de nombreuses administrations, grandes entreprises et opérateurs d'infrastructures critiques. Une compromission de ce composant donne à l'attaquant un point d'entrée vers l'ensemble de l'infrastructure d'authentification réseau.
La découverte de ces vulnérabilités est notable par son origine : contrairement à CVE-2026-76460 qui fut découverte via un ticket TAC (Technical Assistance Center) après exploitation confirmée d'un client, CVE-2026-20130 et CVE-2026-20192 ont été identifiées dans le cadre d'un audit de sécurité interne proactif conduit par les équipes d'ingénierie Cisco ISE, selon le bulletin de sécurité Threataft. Cette revue interne approfondie a permis d'identifier plusieurs vulnérabilités regroupées dans une release de durcissement logiciel — ce qui explique la densité inhabituelle de CVE critiques dans un même correctif.
Les versions affectées couvrent l'ensemble des branches actives de Cisco ISE : versions 3.1, 3.2, 3.3, 3.4 et 3.5, ainsi que leurs équivalents ISE-PIC (Passive Identity Connector). Les patches disponibles au 17 septembre 2026 sont : ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 et 3.5 Patch 4. Cisco indique que ces correctifs couvrent simultanément CVE-2026-20130, CVE-2026-20192 et d'autres CVE découverts lors du même audit interne.
Aucune exploitation in-the-wild n'a été confirmée par Cisco pour CVE-2026-20130 et CVE-2026-20192 au moment de la publication, contrairement à CVE-2026-76460. Cependant, compte tenu du score maximal et de la disponibilité d'autres exploits pour la même plateforme ISE déjà observés cette semaine, le risque d'exploitation rapide est extrêmement élevé. La CISA n'a pas encore ajouté ces deux CVE à son catalogue KEV, mais l'anticipation d'une telle mise à jour est raisonnable dans les prochains jours.
Contexte plus large : au cours de la semaine du 15 septembre 2026, Cisco a publié des correctifs pour plus de 15 CVE critiques et élevées dans ISE, Secure Firewall Management Center, Adaptive Security Appliance et d'autres produits. La densité de divulgations critiques sur Cisco ISE en particulier — CVE-2026-76460 (CVSS 10), CVE-2026-20130 (CVSS 10), CVE-2026-20192 (CVSS 10), et CVE-2026-20242 (CVSS 9.8 dans Cisco FMC) — fait de cette semaine de septembre 2026 un moment de patch critique pour tous les opérateurs d'infrastructure Cisco.
Impact et exposition
Cisco ISE étant un composant central d'authentification réseau, sa compromission est catégoriquement critique. Un attaquant exploitant CVE-2026-20130 peut exécuter des commandes arbitraires sur le serveur ISE, ce qui lui permet potentiellement d'extraire la base de données des identités et des politiques d'accès, de modifier les règles d'autorisation pour accorder un accès réseau à des terminaux non autorisés, voire de désactiver entièrement les contrôles d'accès réseau de l'organisation. CVE-2026-20192 offre quant à elle un vecteur alternatif pour accéder à des fonctionnalités réservées aux administrateurs sans disposer des droits correspondants.
L'exposition internet de Cisco ISE est un facteur aggravant. Bien que Cisco ISE ne devrait idéalement pas être exposé directement sur Internet, des études de Shadowserver et Shodan révèlent régulièrement des instances ISE accessibles depuis des adresses publiques, notamment leurs interfaces de portail d'accès invité et les endpoints API REST. Les organisations ayant déployé ISE en mode cloud hybride ou l'ayant intégré à des environnements SD-WAN accessibles depuis l'extérieur sont particulièrement exposées.
Pour les organisations n'ayant pas encore appliqué le patch couvrant CVE-2026-76460 (délai de remédiation CISA : 7 octobre 2026 pour les agences fédérales américaines), la fenêtre de risque est doublement élargie par CVE-2026-20130 et CVE-2026-20192. Les mêmes correctifs couvrent les trois CVE — ce qui rend une remédiation unique particulièrement efficace.
Les secteurs les plus exposés incluent les administrations publiques, les organismes de santé, les opérateurs d'infrastructures critiques et les grandes entreprises utilisant Cisco ISE comme backbone de leur architecture zero-trust. Les intégrateurs et MSP gérant des déploiements ISE pour le compte de clients doivent également auditer en urgence leur parc.
Recommandations immédiates
- Appliquer immédiatement le correctif correspondant à votre version : Cisco ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7, ou 3.5 Patch 4 — Cisco Security Advisory cisco-sa-ise-sept2026-hardening
- Vérifier que l'interface de gestion d'ISE n'est pas exposée directement sur Internet ; placer l'accès admin derrière un VPN ou un bastion dédié
- Activer la journalisation complète des API REST ISE et analyser les logs des 7 derniers jours pour détecter des appels API anormaux depuis des IP non référencées
- Si le patch ne peut être appliqué immédiatement : restreindre l'accès réseau à ISE aux seuls segments de management autorisés via des ACL ou des règles de pare-feu en amont
- Révoquer et régénérer les tokens API et certificats ISE après application du patch si des accès suspects ont été détectés
⚠️ Urgence
Trois vulnérabilités CVSS 10.0 dans Cisco ISE en une semaine — dont une déjà exploitée in-the-wild (CVE-2026-76460). CVE-2026-20130 et CVE-2026-20192 partagent les mêmes correctifs. Toute organisation utilisant Cisco ISE doit patcher immédiatement, sans attendre la prochaine fenêtre de maintenance programmée.
Comment savoir si je suis vulnérable à CVE-2026-20130 et CVE-2026-20192 ?
Depuis la console d'administration Cisco ISE, naviguez vers Administration > System > Maintenance > Patch Management et vérifiez le numéro de patch installé. Si vous êtes en ISE 3.1 et que le patch installé est inférieur à 12, vous êtes vulnérable. Pour ISE 3.2, vérifiez que le patch 11 minimum est installé ; pour 3.3, le patch 12 ; pour 3.4, le patch 7 ; pour 3.5, le patch 4. En ligne de commande, la commande show version affiche la version et le patch level. Toute instance ISE ou ISE-PIC sans ces patches est exposée aux deux CVE.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-70416 : Dell ObjectScale RCE CVSS 10, PoC public
CVE-2026-70416 (CVSS 10) : Dell ObjectScale vulnérable à une désérialisation non sécurisée permettant RCE sans authentification. PoC public disponible, advisory Dell DSA-2026-393.
CVE-2026-87827 : KGUARD DVR RCE sans auth, botnets Mirai
CVE-2026-87827 (CVSS 10) : des DVR KGUARD exécutent des commandes réseau sans authentification via un service lié à 0.0.0.0. Activement exploité par les botnets Mirai_ptea et Mirai_aurora.
CVE-2026-20242 : Cisco FMC Java deserialization RCE root CVSS 9.8
CVE-2026-20242 (CVSS 9.8) : désérialisation Java non sécurisée dans Cisco Secure Firewall Management Center (FMC), permettant RCE avec élévation root. Parmi 18 failles FMC corrigées le 16 septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire