En bref

  • CVE-2026-76460 (CVSS 10.0) : bypass d'authentification non authentifié via API REST dans Cisco Identity Services Engine (ISE)
  • Systèmes affectés : toutes versions de Cisco ISE — exploitation confirmée in-the-wild, découverte lors d'un incident client réel
  • Action urgente : appliquer les patches Cisco (advisory cisco-sa-ise-api-bypass-2026) — deadline KEV CISA pour agences fédérales US : 19 septembre 2026

Les faits

Le 16 septembre 2026, la CISA a ajouté CVE-2026-76460 à son catalogue Known Exploited Vulnerabilities (KEV), confirmant son exploitation active dans des environnements réels. Cette vulnérabilité affecte Cisco Identity Services Engine (ISE), la solution de contrôle d'accès réseau (NAC) et de gestion des identités la plus déployée dans les environnements d'entreprise et gouvernementaux mondiaux. Avec un score CVSS v3.1 de 10.0 (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), CVE-2026-76460 permet à un attaquant distant non authentifié de contourner complètement l'authentification d'un endpoint API REST de Cisco ISE et d'obtenir un accès équivalent administrateur au système de gestion des identités. La deadline de remédiation CISA pour les agences fédérales américaines est fixée au 19 septembre 2026 — seulement 72 heures après l'inscription KEV, un délai exceptionnellement court signalant un risque systémique immédiat.

Techniquement, CVE-2026-76460 correspond à un Incorrect Use of Privileged APIs (CWE-648) dans un endpoint API REST spécifique de Cisco ISE. L'API REST d'ISE expose des endpoints de gestion permettant l'automatisation des opérations d'administration : création et modification de politiques d'accès réseau, gestion des identités et des groupes, configuration des profils de posture, intégration avec les annuaires d'entreprise. L'endpoint vulnérable n'implémente pas correctement le contrôle d'authentification : bien que l'API requière normalement des credentials administrateur, cet endpoint particulier utilise une API interne privilégiée de manière incorrecte, créant un contournement de la vérification d'identité. Un attaquant peut envoyer une requête HTTP crafted vers cet endpoint sans fournir de credentials valides et obtenir un accès fonctionnel équivalent administrateur ISE.

L'aspect le plus préoccupant est la modalité de découverte. Selon l'advisory Cisco, CVE-2026-76460 a été identifiée lors de la résolution d'un cas de support TAC (Technical Assistance Center) — ce qui signifie qu'au moins une organisation cliente avait déjà subi une compromission exploitant cette faille avant que la vulnérabilité ne soit formellement identifiée. Cette découverte fortuite lors d'un incident réel est le signe caractéristique d'un zero-day exploité en secret pendant une période potentiellement longue avant toute divulgation. Ce vecteur de découverte, identique à celui observé pour CVE-2026-20079 sur Cisco FMC et CVE-2026-76461 sur Cisco Email Gateway en 2026, suggère une campagne coordonnée ciblant l'infrastructure réseau Cisco par des acteurs sophistiqués, possiblement des groupes APT étatiques ou des opérateurs de ransomware-as-a-service haut de gamme.

Cisco Identity Services Engine est un composant central dans l'architecture de sécurité d'entreprise : il implémente le contrôle d'accès réseau basé sur les identités (NAC), l'authentification 802.1X pour les postes de travail et équipements réseau, la gestion des politiques d'accès pour les VPN et réseaux sans fil, et l'intégration avec les annuaires (Active Directory, LDAP). Une compromission d'ISE via CVE-2026-76460 donne un contrôle total sur ces mécanismes critiques : autorisation d'équipements malveillants en contournant le NAC, désactivation des contrôles de posture pour des endpoints compromis, création de comptes administrateurs persistants pour un accès futur, et modification des règles d'authentification pour créer des backdoors permanentes dans l'infrastructure réseau de l'organisation.

La surface d'attaque est critique dans les déploiements où l'API REST d'ISE est accessible depuis des réseaux non maîtrisés. Dans de nombreuses architectures d'entreprise, l'API REST d'ISE est exposée sur des interfaces réseau d'administration, parfois depuis Internet pour les déploiements en SaaS ou hybrides. La CISA, dans son alerte associée à l'inscription KEV, souligne que des attaquants actifs ciblent spécifiquement les API REST des équipements Cisco ISE depuis au moins juillet 2026, confirmant une campagne organisée. Les secteurs prioritairement ciblés incluent les administrations gouvernementales, les opérateurs d'infrastructures critiques et les grands comptes du secteur financier.

Les détails techniques précis de l'endpoint vulnérable et de la requête malveillante ne sont pas encore publiquement divulgués dans l'advisory Cisco, conformément à la pratique standard de divulgation responsable. Cisco a confirmé que la faille réside dans la couche d'authentification de l'API REST. Selon les analyses publiées par SecurityOnline.info et d'autres fournisseurs de threat intelligence, l'exploitation ne nécessite pas de connaissance préalable de l'environnement cible, pas de scan préliminaire ni de bruteforce : une unique requête HTTP crafted vers l'endpoint correct suffit à déclencher le bypass d'authentification et à obtenir l'accès non autorisé.

CVE-2026-76460 s'inscrit dans un ensemble de neuf failles divulguées simultanément dans Cisco ISE, selon l'analyse publiée sous le titre "The Gatekeeper Is the Door: Cisco ISE's Nine-CVE Disclosure and the Identity Infrastructure Attack Surface". Cet ensemble de divulgations suggère un audit de sécurité approfondi du composant suite à la découverte initiale lors du cas TAC. Parmi ces neuf failles, CVE-2026-76460 est la seule confirmée activement exploitée et inscrite au KEV CISA. Les autres CVE de l'ensemble incluent des failles de moindre criticité (élévation de privilèges, XSS, divulgation d'informations), dont la correction est également recommandée dans le cadre de la mise à jour corrective globale.

La deadline de remédiation CISA de 72 heures est exceptionnelle dans son urgence. Les délais standard de la directive BOD 22-01 sont généralement de deux à trois semaines pour les CVE critiques. Ce délai réduit signale que la CISA considère le risque comme immédiat et systémique pour les infrastructures gouvernementales américaines, et recommande implicitement la même urgence à toutes les organisations utilisant Cisco ISE. En France, les organisations soumises à la directive NIS2 et utilisant Cisco ISE doivent traiter CVE-2026-76460 comme une urgence de niveau 1, avec notification à l'ANSSI si des traces d'exploitation sont détectées.

Impact et exposition

L'impact d'une exploitation réussie est catastrophique pour la sécurité réseau de l'organisation. Un attaquant disposant d'un accès administrateur non authentifié à Cisco ISE peut modifier l'ensemble des politiques de contrôle d'accès réseau : autoriser ses équipements malveillants à se connecter en contournant le NAC 802.1X, désactiver les exigences de posture pour les endpoints compromis (permettant à des machines infectées d'accéder au réseau sans alertes), créer des comptes administrateurs ISE persistants, et extraire l'ensemble des identités, credentials et politiques stockées dans ISE. Cette compromission est d'une gravité extrême car ISE est le gardien de l'accès réseau : le compromettre neutralise la principale ligne de défense du contrôle d'accès.

L'exposition est directement corrélée à la disponibilité de l'API REST ISE depuis des réseaux potentiellement atteints. Les organisations exposant l'API REST sur des interfaces accessibles depuis Internet sont en risque immédiat. Même dans des architectures où l'API n'est accessible que depuis des réseaux d'administration internes, une compromission préalable d'un équipement suffit à permettre l'exploitation de CVE-2026-76460 et à escalader l'accès à l'ensemble de l'infrastructure NAC. Le vecteur CVSS AV:N confirme que l'exploitation est possible depuis n'importe quel réseau ayant accès à l'interface API, sans nécessiter d'accès physique ou local.

La corrélation avec d'autres failles Cisco 2026 suggère une campagne APT coordonnée. La compromission d'ISE dans ce contexte peut servir à maintenir un accès réseau persistant à long terme, même après la remédiation des autres failles : un attaquant contrôlant ISE peut modifier discrètement les politiques NAC pour s'autoriser lui-même, rendant sa persistance difficile à détecter sans audit ISE spécifique et comparaison avec une baseline de configuration connue.

Recommandations immédiates

  • Appliquer immédiatement les patches Cisco — advisory : cisco-sa-ise-api-bypass-2026. Consulter le tableau des versions corrigées dans l'advisory Cisco Security Advisories et mettre à jour vers la version patchée correspondant à votre branche de déploiement ISE
  • En attente du patch : restreindre l'accès à l'API REST ISE (port 443, chemins /ers/ et /api/) aux seules adresses IP autorisées via ACL ou pare-feu ; si l'API REST n'est pas utilisée, la désactiver dans Administration > System > Settings > ERS Settings
  • Auditer les logs d'accès à l'API REST ISE depuis le 1er juillet 2026 : rechercher des requêtes API sans token d'authentification valide qui auraient abouti à un code HTTP 200 ou 201
  • Vérifier l'intégrité de la configuration ISE : comptes administrateurs inconnus, nouvelles politiques d'accès non planifiées, modifications des règles 802.1X, nouveaux équipements autorisés dans les groupes de profils
  • Deadline KEV CISA : 19 septembre 2026 pour les agences fédérales US. Toutes les organisations utilisant Cisco ISE sont fortement encouragées à respecter ce délai d'urgence.

⚠️ Urgence maximale — exploitation confirmée, deadline 19 sept. 2026

CVE-2026-76460 dans Cisco ISE est activement exploitée — sa découverte lors d'un incident client réel signifie que des organisations sont déjà compromises. La CISA a imposé une deadline de remédiation au 19 septembre 2026, seulement 72 heures après l'inscription KEV. Cisco ISE étant le gardien de l'accès réseau, sa compromission neutralise l'ensemble des contrôles NAC. Patcher immédiatement, restreindre l'accès à l'API REST, et auditer les logs depuis juillet 2026.

Comment savoir si mon Cisco ISE est vulnérable à CVE-2026-76460 ?

Vérifiez votre version dans Administration > System > Deployment > votre nœud > Version. Consultez l'advisory cisco-sa-ise-api-bypass-2026 sur le portail Cisco Security Advisories pour vérifier si votre version figure dans la liste des versions affectées. Pour vérifier si l'API REST est active, naviguez vers Administration > System > Settings > ERS Settings. Pour tester l'exposition, exécutez depuis un hôte externe : curl -k -s -o /dev/null -w "%{http_code}" https://[ISE-IP]/ers/config/internaluser — si le code retourné est 200 ou 201 sans avoir fourni de credentials, votre système est exposé à CVE-2026-76460.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit