Cisco corrige en bloc quatre vulnérabilités critiques dans ISE et Webex : bypass SSO complet et RCE non authentifiée sur l'OS sous-jacent.
TL;DR — En résumé
Cisco publie mi-avril 2026 quatre correctifs critiques pour ISE et Webex, dont CVE-2026-20184 CVSS 9.8 : bypass SSO complet et RCE sur OS sous-jacent.
En bref
- Cisco a publié le 16 avril 2026 quatre correctifs critiques couvrant Identity Services Engine (ISE) et Webex.
- La faille la plus sévère, CVE-2026-20184 (CVSS 9.8), permet à un attaquant non authentifié d'usurper n'importe quel utilisateur Webex via l'intégration SSO Control Hub.
- Trois autres failles ISE (CVE-2026-20147, 20180, 20186, CVSS jusqu'à 9.9) autorisent l'exécution de code arbitraire sur l'OS sous-jacent.
Quatre failles critiques corrigées en bloc
Mi-avril 2026, Cisco a publié un train de correctifs d'urgence couvrant quatre vulnérabilités critiques, dont la plus sévère culmine à un score CVSS de 9.9. Regroupées sous l'intitulé « Cisco ISE Webex failles critiques », ces brèches frappent deux piliers du catalogue professionnel de l'équipementier américain. D'un côté, Identity Services Engine (ISE), la plateforme de contrôle d'accès réseau qui orchestre l'authentification des utilisateurs et des terminaux dans des dizaines de milliers d'entreprises. De l'autre, Webex Services, la suite collaborative cloud sur laquelle s'appuient des centaines de millions de professionnels au quotidien. Deux composants stratégiques dont la compromission ouvrirait la voie à des attaques non authentifiées, puis à une latéralisation en profondeur dans le système d'information. Aucun contournement n'étant proposé, l'application des correctifs constitue la seule réponse.
Le détail des failles ISE révèle une mécanique inquiétante : CVE-2026-20147 permet à un attaquant authentifié à distance d'effectuer de l'exécution de code ou du path traversal, tandis que CVE-2026-20180 et CVE-2026-20186 permettent à un compte admin en lecture seule d'exécuter des commandes arbitraires sur l'OS hôte. Cisco décrit ces vulnérabilités comme résultant d'une validation d'entrée insuffisante dans l'interface web d'administration, un type de défaut récurrent dans les appliances de sécurité qui rappelle les deux failles critiques FortiClient EMS exploitées dès mars 2026.
Pour Webex, qui est opéré en mode cloud, Cisco a déjà déployé les correctifs côté infrastructure. Les clients utilisant le SSO doivent néanmoins téléverser un nouveau certificat SAML IdP dans Control Hub pour compléter la remédiation, une opération manuelle qui ne peut pas être automatisée. L'éditeur précise qu'aucune divulgation publique ni exploitation active n'a été observée, mais recommande d'appliquer la procédure sans délai, dans la continuité du Patch Tuesday Microsoft d'avril qui corrigeait déjà un zero-day SharePoint activement exploité.
Pourquoi c'est important
Cisco ISE est le cœur de la politique NAC (Network Access Control) de nombreuses grandes entreprises et administrations. Une RCE non authentifiée sur cet équipement signifie potentiellement la capacité, pour un attaquant, de manipuler les politiques d'accès réseau, d'autoriser des machines compromises à traverser les VLAN sensibles, ou d'exfiltrer en clair les credentials 802.1X de l'ensemble des postes du parc. Pour un opérateur d'importance vitale ou un établissement de santé, l'enjeu dépasse le simple correctif : il impose une revue complète des chaînes d'authentification.
Du côté Webex, la vulnérabilité SSO (CVE-2026-20184) est particulièrement dangereuse parce qu'elle permet à un attaquant d'obtenir l'identité de n'importe quel utilisateur, y compris administrateur, sans aucune interaction. Les réunions confidentielles, les partages de documents, les historiques de messagerie deviennent accessibles tant que le certificat IdP compromis reste actif. Cette classe de faille SSO, de plus en plus fréquente, s'inscrit dans un contexte où les compromissions de plateformes collaboratives enfilent les perles : compromission OAuth Workspace via Context.ai chez Vercel, ultimatum ShinyHunters visant des grandes enseignes. Les équipes sécurité doivent désormais considérer le SSO comme une surface critique et l'auditer au même titre qu'un serveur exposé sur Internet.
Ce qu'il faut retenir
- Appliquer les correctifs ISE immédiatement sur toutes les versions supportées ; les organisations sur des branches EOL doivent planifier une migration d'urgence.
- Pour Webex SSO : téléverser le nouveau certificat SAML IdP dans Control Hub, la remédiation n'est pas automatique côté client.
- Auditer les logs ISE et Webex sur 60 jours à la recherche d'actions administrateur anormales ou d'élévations de privilèges inexpliquées.
Mes appliances ISE sont-elles vulnérables si elles ne sont pas exposées sur Internet ?
Oui, le modèle de menace inclut explicitement les attaquants internes ou latéralement mouvants. Un poste compromis sur le réseau d'entreprise peut atteindre l'interface d'administration ISE en interne. CVE-2026-20180 et 20186 exigent des privilèges read-only, un niveau d'accès fréquemment délégué à des prestataires externes ou à des équipes helpdesk. Le correctif s'impose même en environnement isolé.
Faut-il révoquer tous les tokens OAuth Webex après le patch ?
Cisco ne l'exige pas explicitement, mais la prudence recommande la rotation des sessions actives et des tokens d'intégration tierce (Microsoft Teams, Salesforce, Slack) connectés via SSO. Si une exploitation rétroactive de CVE-2026-20184 est ultérieurement démontrée, les tokens émis avant le changement de certificat resteraient valides et réutilisables.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-85046 : Chrome V8 zero-day exploité en masse
Google corrige en urgence CVE-2026-85046, un zero-day V8 dans Chrome activement exploité dans la nature, ajouté au catalogue KEV de la CISA le 4 septembre 2026.
Knight Office piège Microsoft 365 sans mot de passe
Knight Office est un kit de phishing AitM qui vole les jetons de session Microsoft 365 sans toucher au mot de passe ni contourner le MFA, découvert par Huntress en août 2026.
FalconFlank : un PoC expose un zéro-day du Falcon Sensor
Un chercheur publie un exploit PoC nommé FalconFlank sans divulgation coordonnée, ciblant une LPE dans CrowdStrike Falcon Sensor sous Windows 11 et Windows Server 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire