CVE-2026-76460, zero-day CVSS 10.0 dans Cisco ISE, est activement exploitée. Toutes les branches 3.1 à 3.5 sont affectées — aucun workaround, patch immédiat requis.
En bref
- CVE-2026-76460 : zero-day CVSS 10.0 dans Cisco ISE — exploit actif confirmé et inscrit au KEV CISA le 16 septembre 2026
- Toutes les branches ISE et ISE-PIC supportées sont affectées (3.1 à 3.5) — exécution root sans authentification
- Aucun workaround disponible — appliquer immédiatement les patches Cisco correspondants
Les faits
Cisco a publié le 17 septembre 2026 une alerte de sécurité maximale concernant une vulnérabilité de contournement d'authentification dans Cisco Identity Services Engine (ISE), référencée CVE-2026-76460 avec un score CVSS 3.1 de 10.0 — la note maximale possible. Cette note traduit une vulnérabilité exploitable à distance, sans authentification préalable, sans interaction utilisateur requise, avec impact total sur la confidentialité, l'intégrité et la disponibilité du système cible.
Cisco ISE est la solution de contrôle d'accès réseau (NAC) de l'éditeur, déployée dans des milliers d'entreprises, d'administrations et d'opérateurs d'infrastructure critique à travers le monde. Son rôle est de gérer les politiques AAA (authentification, autorisation, comptabilisation) de l'ensemble des accès réseau de l'organisation. Compromettre ISE revient à compromettre la porte d'entrée du réseau d'entreprise tout entier.
Selon le Product Security Incident Response Team (PSIRT) de Cisco, la vulnérabilité résulte d'un contrôle d'authentification insuffisant sur un endpoint d'API REST exposé par l'interface de management web d'ISE. Un attaquant non authentifié peut envoyer une requête HTTP spécialement forgée vers cet endpoint pour contourner entièrement le mécanisme d'authentification. En cas d'exploitation réussie, l'attaquant obtient une exécution de commandes arbitraires avec les privilèges root sur le système ciblé.
La CISA (Cybersecurity and Infrastructure Security Agency) américaine a ajouté CVE-2026-76460 à son catalogue Known Exploited Vulnerabilities (KEV) le 16 septembre 2026, avec une date limite de remédiation fixée au 19 septembre pour les agences fédérales. L'inscription au KEV signifie que la CISA dispose de preuves concrètes d'exploitation active dans la nature — pas d'un proof-of-concept théorique.
Toutes les branches ISE actuellement maintenues par Cisco sont affectées. La branche 3.1 est corrigée par le Patch 12, la 3.2 par le Patch 11, la 3.3 par le Patch 12, la 3.4 par le Patch 7, et la 3.5 par le Patch 4. Cisco ISE Passive Identity Connector (ISE-PIC) est également concerné. La faille est présente indépendamment de la configuration spécifique du dispositif.
CVE-2026-76460 s'inscrit dans une semaine particulièrement dense pour Cisco : quelques jours plus tôt, l'éditeur avait corrigé CVE-2026-20079, un contournement d'authentification dans Cisco Secure Firewall Management Center (CVSS 9.5), enchaîné activement avec CVE-2026-20316 pour déployer une variante du botnet Cyclops Blink attribuée au groupe russophone Sandworm. Ces deux incidents consécutifs illustrent une tendance : les équipements d'administration et de contrôle réseau sont devenus des cibles prioritaires pour les acteurs avancés.
Dans de nombreuses architectures Zero Trust d'entreprise, ISE joue le rôle de policy engine central. Sa compromission offre à un attaquant la capacité de se mouvoir latéralement dans tout le réseau sans déclencher d'alerte, de modifier les politiques d'accès pour maintenir une persistance à long terme, et de collecter des credentials réseau (RADIUS, TACACS+) pour pivoter vers d'autres systèmes critiques.
Dark Reading relève dans son analyse que cette vulnérabilité met en lumière un problème systémique récurrent : les API internes exposées par les interfaces de management des équipements réseau grade entreprise sont régulièrement découvertes avec des contrôles d'authentification insuffisants — donnant naissance à des CVE CVSS parfaites qui auraient pu être détectées lors des phases de développement ou d'audit de code.
Impact et exposition
Cisco ISE est l'un des produits NAC les plus déployés au monde dans les entreprises, chez les opérateurs télécom, dans les administrations et les infrastructures critiques. L'interface de management web est dans de nombreux cas accessible depuis les postes d'administration du réseau interne — ce qui signifie que tout attaquant ayant déjà compromis un premier hôte interne (via phishing, VPN compromis, ou tout autre vecteur) peut exploiter CVE-2026-76460 sans authentification ISE pour obtenir immédiatement les privilèges root.
Les environnements les plus exposés incluent : les grandes entreprises utilisant ISE comme policy engine Zero Trust, les opérateurs d'importance vitale, les administrations publiques françaises et européennes, et tout environnement où ISE est interconnecté avec Active Directory, RADIUS ou TACACS+.
Recommandations
- Appliquer immédiatement les patches Cisco — branche 3.1 : Patch 12 / 3.2 : Patch 11 / 3.3 : Patch 12 / 3.4 : Patch 7 / 3.5 : Patch 4 — aucun workaround disponible
- Restreindre l'accès à l'interface de management ISE via ACL réseau ou VLAN d'administration dédié en attendant ou en complément du patch
- Activer la journalisation des accès à l'API REST d'ISE et rechercher des patterns d'accès anormaux dans les logs depuis au moins le 1er septembre 2026
- Vérifier l'intégrité des politiques d'accès configurées dans ISE pour détecter toute modification non autorisée
- En cas de doute sur une compromission, traiter ISE comme compromis et réinitialiser tous les secrets partagés RADIUS/TACACS+
Alerte critique
CVE-2026-76460 est activement exploitée selon la CISA. L'absence de workaround et le score CVSS 10.0 imposent une remédiation immédiate. Si vous exploitez Cisco ISE dans votre infrastructure, le patch ne peut pas attendre la prochaine fenêtre de maintenance planifiée.
Notre ISE est derrière un pare-feu interne — sommes-nous protégés ?
Partiellement. Si l'interface de management ISE n'est accessible que depuis le réseau interne, un attaquant externe ne peut pas l'exploiter directement depuis Internet. Mais un attaquant qui a déjà compromis un poste interne — via phishing ou VPN compromis — peut exploiter CVE-2026-76460 sans authentification ISE. Le patch reste obligatoire. En attendant, cloisonnez l'accès à ISE via une ACL réseau stricte limitée à un bastion d'administration.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
McKesson : ShinyHunters revendique 284 millions d'enregistrements patients
McKesson confirme une violation par ShinyHunters : 284 millions d'enregistrements patients revendiqués, rançon de 55M$. Les divisions Oncologie et Medical-Surgical touchées fin août 2026.
BambooToken : malware cross-plateforme utilisant MQTT comme canal C2 furtif
BambooToken, backdoor cross-plateforme découvert par Lumen Black Lotus Labs, exploite MQTT pour ses communications C2 — actif depuis 2023, non détecté jusqu'en septembre 2026.
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire