
Cisco a publié des correctifs d'urgence pour CVE-2026-76460, une vulnérabilité de contournement d'authentification activement exploitée affectant Cisco Identity Services Engine et Cisco ISE Passive Identity Connector. Les requêtes conçues vers un point de terminaison d'API de gestion peuvent contourner l'interface Web normale et donner à un attaquant des privilèges de niveau racine non authentifiés. CISA a ajouté la faille de gravité maximale à son catalogue de vulnérabilités connues exploitées.
Pourquoi cette vulnérabilité est critique
Cisco ISE prend en charge le contrôle d'accès au réseau d'entreprise et l'application des politiques, de sorte que les compromis peuvent affecter une partie particulièrement sensible de l'infrastructure. CVE-2026-76460 affecte Cisco ISE et ISE-PIC dans toutes les configurations.
L'exploitation ne nécessite pas d'authentification.
Les attaquants peuvent contourner l'interface de gestion Web normale via un point de terminaison API.
Une exploitation réussie fournit des privilèges de niveau racine.
L'accès root pourrait permettre à un attaquant de modifier le système ou de supprimer des preuves locales de compromission.
Versions Cisco ISE corrigées
La mise à jour requise dépend de la version majeure de Cisco ISE ou ISE-PIC en cours d'utilisation. Cisco a corrigé la vulnérabilité dans les versions suivantes :
3.1 Patch 12
3.2 Correctif 11
3.3 Correctif 12
3.4 Patch 7
3.5 Patch 4
Les organisations doivent d'abord identifier chaque nœud affecté et sa version logicielle actuelle, puis vérifier que le correctif approprié a été appliqué. Les interfaces de gestion Internet ou largement accessibles nécessitent une urgence particulière car l’exploitation a déjà été confirmée dans la nature.
Rechercher une compromission et restaurer les systèmes
Cisco conseille aux administrateurs d'examiner le fichier access.log pour les noms d'utilisateur suspects. Étant donné qu'un attaquant avec des privilèges root peut supprimer ou manipuler les journaux locaux, les défenseurs doivent également examiner les journaux de réseau et de pare-feu en amont pour détecter les téléchargements, les connexions ou les téléchargements suspects impliquant des adresses IP non autorisées.
Si une activité malveillante est suspectée, Cisco recommande fortement de ré-imaginer les nœuds affectés et de restaurer les sauvegardes de configuration si nécessaire. Les listes de contrôle d'accès à l'infrastructure devraient également être utilisées pour restreindre les systèmes pouvant envoyer du trafic de gestion et de contrôle aux appareils concernés.
Une mise à jour de sécurité Cisco ISE plus large
CVE-2026-76460 est l'un des nombreux problèmes abordés après que Cisco ait examiné les plates-formes ISE et ISE-PIC. Les versions qui en résultent corrigent 21 vulnérabilités critiques, notamment des failles d'exécution de code à distance et d'API associées, ainsi que trois vulnérabilités de gravité élevée et 18 vulnérabilités de gravité moyenne.
Il s'agissait également du deuxième correctif zero-day d'urgence de Cisco au cours de la semaine, à la suite d'une vulnérabilité critique de Secure Email Gateway. Par ailleurs, Cisco a publié des correctifs pour les failles de gravité critique et moyenne dans Secure Firewall Adaptive Security Appliance, Secure Firewall Threat Defense et Secure Firewall Management Center Software.
L’apport de ConnectMyAssets
ConnectMyAssets aide les équipes d'infrastructure à transformer un conseil urgent en un processus de remédiation contrôlé sur l'ensemble des équipements Cisco gérés et du réseau multifournisseur environnant.
Dynamic CMDB utilise la découverte automatique pour identifier les actifs gérés et maintenir les données d'inventaire actuelles, aidant les équipes à localiser les systèmes potentiellement affectés.
CVE Tracking associe l'exposition aux vulnérabilités à des ressources individuelles afin que les équipes puissent prioriser la correction CVE-2026-76460 et suivre les nœuds affectés à travers la réponse.
Backup & History maintient les versions de configuration avec la vérification SHA256, prenant en charge les workflows de récupération lorsqu'un périphérique doit être réimaginé et restauré.
La gestion du pare-feu aide les équipes à examiner les stratégies d'accès interfournisseurs et à identifier les règles masquées ou redondantes tout en resserrant l'accessibilité du plan de gestion.
Compliance Engine fournit des notations pondérées par rapport aux frameworks NIS2, ISO 27001, PCI-DSS, CISA et NIST, aidant à la correction des documents.
Automation & ZTP peut standardiser les modifications approuvées sur les équipements gérés lorsque les flux de travail ont été validés pour les appareils et les versions concernés.
ConnectMyAssets fonctionne comme une OVA durcie sur site, de sorte que les données de ressources, de vulnérabilité, de configuration et de conformité restent dans l'environnement de l'organisation.
Source: Network World


