Cisco a divulgué CVE-2026-76460, un zero-day CVSS 10.0 dans Identity Services Engine permettant l'exécution root sans authentification, activement exploité et ajouté au catalogue KEV de la CISA.
En bref
- Cisco a divulgué CVE-2026-76460, une vulnérabilité de contournement d'authentification de gravité maximale (CVSS 10.0) affectant Identity Services Engine (ISE), exploitée activement dans la nature.
- Un attaquant non authentifié peut envoyer une requête HTTP spécialement forgée pour obtenir une exécution de commandes avec des privilèges root sur les équipements ISE et ISE-PIC, contournant totalement l'interface de gestion web.
- La CISA a immédiatement ajouté la vulnérabilité à son catalogue KEV (Known Exploited Vulnerabilities) ; le patch doit être appliqué en urgence sur toutes les installations concernées.
CVE-2026-76460 : quand le contrôle d'accès réseau devient la porte d'entrée des attaquants
Le 17 septembre 2026, Cisco a publié un avis de sécurité d'urgence concernant CVE-2026-76460, une vulnérabilité affectant Cisco Identity Services Engine (ISE) et son pendant passif ISE-PIC (Passive Identity Connector). Classée CVSS 10.0 — le score maximal possible — et confirmée comme activement exploitée par l'équipe de réponse aux incidents de sécurité produit de Cisco (PSIRT), cette faille constitue l'une des menaces les plus critiques publiées par l'éditeur depuis plusieurs mois.
Cisco ISE est le système de contrôle d'accès réseau (NAC) de référence de l'éditeur. Déployé dans des dizaines de milliers d'organisations à travers le monde — entreprises du CAC 40, administrations publiques, établissements de santé, opérateurs d'infrastructures critiques — ISE est le gardien des accès réseau. Il authentifie les utilisateurs et les équipements via les protocoles 802.1X, RADIUS et TACACS+, applique des politiques d'accès différenciées selon le profil de sécurité de chaque appareil (BYOD, endpoints managés, appareils IoT), et centralise la visibilité sur l'ensemble des connexions au réseau d'entreprise. Compromettre ISE revient, dans beaucoup d'architectures, à obtenir les clés de l'ensemble du réseau.
Techniquement, CVE-2026-76460 est due à un contrôle d'authentification insuffisant sur un point de terminaison API de l'interface de gestion web d'ISE. La faille est classée CWE-306 (Missing Authentication for Critical Function). En envoyant une requête HTTP spécialement construite à cet endpoint non protégé, un attaquant distant non authentifié peut contourner l'interface de gestion et obtenir une exécution de commandes avec des droits root sur l'équipement cible. L'attaque est entièrement à distance, ne nécessite aucune connaissance préalable de l'environnement victime, et ne requiert aucune interaction de l'utilisateur — trois caractéristiques qui justifient le score CVSS 10.0.
L'impact potentiel est considérable. Un attaquant ayant compromis un nœud ISE dispose d'une visibilité totale sur les authentifications réseau en cours, peut modifier les politiques d'accès pour s'octroyer des autorisations élargies, extraire les secrets partagés RADIUS utilisés pour l'authentification des équipements réseau, et potentiellement pivoter latéralement vers d'autres systèmes en utilisant les identités et tokens collectés. Dans une architecture NAC correctement déployée, ISE est également en mesure de déployer des certificats : la compromission du serveur peut s'étendre à l'ensemble de l'infrastructure PKI interne.
L'avis de Cisco précise que CVE-2026-76460 fait partie d'un lot plus large de onze CVE affectant ISE et ISE-PIC dans cette release de sécurité de septembre 2026, dont quatre atteignent le score CVSS 10.0. Cette concentration de vulnérabilités maximales dans un même produit critique est inhabituelle et reflète probablement les résultats d'un audit de sécurité approfondi mené en interne ou par des chercheurs extérieurs. Parmi les autres CVE critiques de ce lot, CVE-2026-20235 est une vulnérabilité de divulgation d'informations exploitable par un administrateur authentifié pour accéder à des données sensibles incluant des identifiants hashés — une faille qui complète dangereusement CVE-2026-76460 dans un scénario d'attaque en chaîne.
La Cybersecurity and Infrastructure Security Agency (CISA) américaine a réagi avec promptitude en ajoutant CVE-2026-76460 à son catalogue des vulnérabilités exploitées connues (KEV) dans les heures suivant la publication de l'avis Cisco. Ce catalogue, créé en 2021, constitue une directive contraignante pour les agences fédérales civiles américaines qui doivent corriger les failles qui y figurent dans des délais définis — généralement 14 jours pour les vulnérabilités les plus critiques. Son inscription au KEV envoie également un signal fort aux entreprises du secteur privé, qui sont invitées à suivre la même priorité de correction.
Le schéma d'exploitation active de CVE-2026-76460 rappelle des précédents récents sur d'autres produits Cisco. Plus tôt en 2026, CVE-2026-20079 — une faille CVSS 10.0 dans Cisco Firepower Management Center — avait été exploitée par le groupe Sandworm et des affiliés du ransomware Qilin pour compromettre des réseaux d'entreprises en Europe et en Amérique du Nord. La répétition de ce pattern — vulnérabilité maximale dans un composant d'administration réseau Cisco, exploitation rapide par des groupes sophistiqués — doit alerter les équipes sécurité sur la criticité du maintien à jour de l'ensemble des composants Cisco exposés sur le réseau de gestion.
Les versions d'ISE affectées par CVE-2026-76460 couvrent plusieurs branches du produit. Les correctifs sont disponibles dans les versions publiées le 16 et 17 septembre 2026. Cisco ne documente pas de solution de contournement viable à ce stade — la seule mesure d'atténuation reconnue est l'application du patch. En attendant, il est fortement recommandé de restreindre l'accès à l'interface de gestion web d'ISE via des règles de pare-feu strictes, en n'autorisant les connexions à cet endpoint qu'à partir de postes d'administration dédiés situés dans un réseau de gestion isolé (out-of-band management network). La surveillance des logs d'accès à l'interface ISE doit également être activée pour détecter toute tentative d'exploitation.
ISE au cœur des architectures Zero Trust : pourquoi la menace est particulièrement sévère
La gravité de CVE-2026-76460 dépasse le simple score CVSS. Cisco ISE occupe une position pivot dans les architectures réseau modernes, et plus encore dans les déploiements Zero Trust Network Access (ZTNA). Dans ce modèle, ISE est le point de décision des politiques d'accès (Policy Decision Point, PDP) : chaque demande d'accès réseau transite par lui pour être évaluée avant d'être accordée ou refusée. Un attaquant qui contrôle ISE peut donc non seulement contourner les politiques Zero Trust mais les retourner contre leurs propriétaires en accordant des accès arbitraires à des acteurs malveillants.
Le contexte sectoriel est également préoccupant. ISE est très largement déployé dans les secteurs de la santé, de l'énergie et des collectivités locales — trois secteurs qui ont accumulé des retards structurels dans la gestion des correctifs sur les équipements réseau. Dans ces environnements, les cycles de test et de déploiement des patches peuvent s'étendre sur plusieurs semaines, laissant une fenêtre d'exposition prolongée à des attaquants qui disposent désormais d'une preuve de concept publique et confirmée.
La récurrence des vulnérabilités critiques dans les produits d'administration réseau Cisco en 2026 soulève également des questions sur la surface d'attaque globale de ces produits. ISE, FMC, Secure Email Gateway — trois systèmes fondamentaux dans la défense périmétrique des entreprises — ont chacun été touchés par des failles CVSS 9.8 ou supérieur dans les dix derniers mois. Cette concentration n'est pas nécessairement le signe d'une qualité de développement dégradée : elle peut refléter une intensification de la recherche de vulnérabilités sur des cibles à haute valeur, motivée par leur omniprésence dans les réseaux d'entreprise à l'échelle mondiale. Mais pour les RSSI, le message pratique reste le même : les équipements Cisco d'administration réseau doivent être considérés comme des surfaces d'attaque prioritaires et soumis à un processus de gestion des correctifs accéléré.
En termes de réponse opérationnelle, les équipes sécurité doivent traiter CVE-2026-76460 comme une priorité absolue. Les étapes immédiates incluent l'inventaire de toutes les instances ISE et ISE-PIC déployées, l'évaluation de leur accessibilité réseau (est-ce que l'interface de gestion est exposée depuis l'internet ou depuis des zones non sécurisées ?), l'application du patch en urgence sur les systèmes les plus exposés, et le déclenchement d'une investigation forensique sur les logs ISE des sept derniers jours pour détecter d'éventuelles tentatives d'exploitation antérieures à la publication de l'avis.
Ce qu'il faut retenir
- CVE-2026-76460 est une vulnérabilité CVSS 10.0 dans Cisco ISE permettant un accès root non authentifié à distance, activement exploitée et inscrite au catalogue KEV de la CISA.
- ISE étant le cœur des architectures NAC et Zero Trust, sa compromission peut donner accès à l'ensemble du réseau et des politiques d'authentification d'une organisation.
- Le patch doit être appliqué en urgence ; en attendant, l'accès à l'interface de gestion doit être strictement limité à des postes d'administration dans un réseau hors-bande isolé.
Comment savoir si mon installation Cisco ISE est vulnérable à CVE-2026-76460 ?
Vérifiez la version d'ISE en vous connectant à l'interface d'administration et en consultant la rubrique « About » ou via la commande CLI show version. Les versions affectées couvrent les branches ISE 3.x jusqu'aux versions patchées publiées les 16-17 septembre 2026. Consultez l'avis de sécurité Cisco référencé sous l'identifiant cisco-sa-ise-auth-bypass pour la liste précise des versions vulnérables et des versions corrigées correspondantes. Si la mise à jour immédiate n'est pas possible, isolez l'interface de gestion web d'ISE derrière un pare-feu n'autorisant l'accès qu'aux seuls postes d'administration définis.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Docker Sandboxes : escape critique CVSS 9.4, macOS exposé (CVE-2026-77179)
CVE-2026-77179, faille critique CVSS 9.4 dans Docker Sandboxes macOS, permet au code exécuté dans une microVM d'accéder à des fichiers arbitraires sur le système hôte via un symlink following dans virtio-fs.
FBI : NightmareStresser démantelé, 566 000 abonnés DDoS
Le FBI a saisi les domaines de NightmareStresser, service DDoS-for-hire actif depuis 2022 avec 566 000 abonnés, dans le cadre d'Operation PowerOFF en coordination avec la Gendarmerie Royale du Canada.
Patch Tuesday septembre 2026 : 964 CVE record, 2 zero-days Windows exploités et 20 failles wormables
Microsoft publie son Patch Tuesday record avec 964 CVE corrigées dont 104 critiques, 2 zero-days exploités (CVE-2026-81963 Windows Update Stack et CVE-2026-85880 ALPC heap overflow vers SYSTEM) et 20 failles wormables. Déploiement immédiat impératif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire