CVE-2026-20192 : contournement d'autorisation non authentifié dans Cisco identity services engine (ISE)
SCORE DE MENACE HERMES & RUPTURE DU PÉRIMÈTRE ZERO-TRUST
Cible :Cisco Identity Services Engine (ISE) & ISE Passive Identity Controller (ISE-PIC) Le score CVSS v3.1 et le Hermes Threat Score attribuent tous deux à CVE-2026-20192 la sévérité maximale (CVSS 10.0 / HTS 98). Cisco ISE constitue le point central de décision des politiques 802.1X, TACACS+ et RADIUS en entreprise. Un attaquant distant non authentifié peut contourner l'ensemble des filtres d'autorisation REST pour créer des comptes administrateurs privilégiés et altérer les politiques de segmentation.
SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU BROKER D'IDENTITÉ
Cible :Moteur de politiques de contrôle d'accès réseau & frontière API d'administration Prendre le contrôle administratif de Cisco ISE permet de désactiver la segmentation réseau, d'autoriser le mouvement latéral vers les VLANs critiques et d'exfiltrer les jetons d'authentification Active Directory.
CVE-2026-20192: Cisco Identity Services Engine Unauthenticated Authorization BypassVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-20192 | Bulletin Cisco cisco-sa-ise-auth-bypass-2026 |
| Classe de vulnérabilité | Contournement d’autorisation (CWE-284 / CWE-287) | Invocation d’API REST d’administration sans authentification |
| Composant affecté | Intercepteur de requêtes API REST & chaîne de filtres | Ports TCP 443 et 9060 (ERS API / OpenAPI) |
| Authentification requise | Aucune (PR:N) | Requête HTTP avec en-têtes internes forgés |
| Interaction utilisateur | Aucune (UI:N) | Exécution programmatique immédiate |
| Impact sur le périmètre | Étendu (S:C) | S’étend à l’ensemble des commutateurs, pare-feu et VPN gérés par ISE |
| Privilèges obtenus | Super Administrateur (Contrôle total des politiques ISE) | Création de comptes et altération des règles réseau |
| Versions affectées | ISE 3.1 (toutes), 3.2 (< Patch 7), 3.3 (< Patch 3), 3.4 (< Patch 1) | Déploiements de production Cisco ISE |
| Cible de remédiation | Patchs de maintenance officiels Cisco | Patch 7 (3.2), Patch 3 (3.3), Patch 1 (3.4) |
2. Cause racine & schéma d’attaque
Section intitulée « 2. Cause racine & schéma d’attaque »sequenceDiagram autonumber actor Attaquant as Attaquant distant participant Front as Écouteur Web Cisco ISE (Port 443/9060) participant Filtre as Chaîne de filtres de sécurité REST participant Controleur as Service Contrôleur Admin participant BDD as Base de politiques / Comptes
Attaquant->>Front: POST /ers/config/adminuser avec en-tête interne forgé Front->>Filtre: Transmission de la requête Filtre->>Filtre: Correspondance avec la règle interne (Contournement du jeton) Filtre->>Controleur: Routage vers createAdminUser() Controleur->BDD: Insertion du compte SuperAdmin malveillant BDD-->>Attaquant: HTTP 201 Created (Accès d'administration total obtenu)3. Ingénierie de détection & chasse aux menaces
Section intitulée « 3. Ingénierie de détection & chasse aux menaces »title: Tentative de contournement d'authentification Cisco ISE RESTid: cisco-ise-cve-2026-20192-frstatus: productiondescription: Détecte les en-têtes forgés de synchronisation interne envoyés vers les endpoints REST de Cisco ISE.references: - https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-auth-bypass-2026author: Équipe DFIR Hermes Codexdate: 2026-09-17logsource: category: webserver product: cisco_isedetection: selection: cs-method: ['POST', 'PUT', 'DELETE', 'GET'] cs-uri-stem|contains: - '/ers/config/' - '/api/v1/' cs-header|contains: - 'X-ISE-Internal-Sync' - 'X-Cisco-Cluster-Token' condition: selectionlevel: critical4. Remédiation & durcissement
Section intitulée « 4. Remédiation & durcissement »- Action immédiate T0 (< 24h) — déployer le correctif officiel Cisco :
- ISE 3.2 : installer le Patch 7.
- ISE 3.3 : installer le Patch 3.
- ISE 3.4 : installer le Patch 1.
- Mitigation T0 — restreindre l’accès réseau d’administration : Isoler les ports TCP 443 et 9060 derrière un bastion d’administration ou un réseau de gestion dédié.
- Durcissement tactique T1 (< 7j) — désactiver l’API ERS si non requise : Dans Administration > System > Settings > ERS Settings, désactiver l’API si aucune intégration tierce ne l’exploite.