Cisco - CVE-2026-76460
Date de publication :
Il s'agit d'une vulnérabilité présente dans un point de terminaison d'API de Cisco ISE et Cisco ISE-PIC.
Cisco Identity Services Engine est une plateforme de contrôle d'accès réseau et de gestion des politiques de sécurité. Elle centralise l'authentification, l'autorisation et la comptabilisation des utilisateurs et des équipements qui se connectent à un réseau filaire, sans fil ou VPN. Cisco ISE Passive Identity Connector est un composant complémentaire qui collecte des informations d'identité de façon passive, sans authentification directe des postes.
Le défaut provient d'un contrôle d'authentification insuffisant appliqué à ce point de terminaison. Le composant ne vérifie pas qu'une requête entrante provient d'une session utilisateur authentifiée avant de la traiter. Un attaquant peut envoyer une requête spécialement forgée directement vers ce point de terminaison sans fournir aucun identifiant ni jeton de session valide. Cette requête contourne entièrement les contrôles d'accès normalement appliqués par l'interface web de gestion. D'après les constatations de Cisco lors des exploitations observées dans la nature, l'accès ainsi obtenu peut aboutir à une exécution de commandes avec les privilèges root sur l'équipement.
Elle permet à un attaquant distant et non authentifié d'obtenir un accès non autorisé complet à l'équipement affecté, jusqu'à l'exécution de code arbitraire avec les privilèges les plus élevés.
Informations
La faille est activement exploitée : Oui
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-648 : Incorrect Use of Privileged APIs
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Cisco ISE et ISE-PIC version 3.0 (branche arrivée en fin de support logiciel)
• Cisco ISE et ISE-PIC versions 3.1 antérieures à 3.1 Patch 12
• Cisco ISE et ISE-PIC versions 3.2 antérieures à 3.2 Patch 11
• Cisco ISE et ISE-PIC versions 3.3 antérieures à 3.3 Patch 12
• Cisco ISE et ISE-PIC versions 3.4 antérieures à 3.4 Patch 7
• Cisco ISE et ISE-PIC versions 3.5 antérieures à 3.5 Patch 4
Solutions ou recommandations
• Cisco ISE et ISE-PIC 3.2 Patch 11 et supérieures
• Cisco ISE et ISE-PIC 3.3 Patch 12 et supérieures
• Cisco ISE et ISE-PIC 3.4 Patch 7 et supérieures
• Cisco ISE et ISE-PIC 3.5 Patch 4 et supérieures
• Cisco ISE et ISE-PIC 3.0 : aucun correctif prévu, la branche étant en fin de support logiciel. Migration vers une version supportée recommandée.