Aller au contenu

CVE-2026-20192 : contournement d'autorisation non authentifié dans Cisco identity services engine (ISE)

HERMES

SCORE DE MENACE HERMES & RUPTURE DU PÉRIMÈTRE ZERO-TRUST

Cible : Cisco Identity Services Engine (ISE) & ISE Passive Identity Controller (ISE-PIC)
Confiance : 98%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 et le Hermes Threat Score attribuent tous deux à CVE-2026-20192 la sévérité maximale (CVSS 10.0 / HTS 98). Cisco ISE constitue le point central de décision des politiques 802.1X, TACACS+ et RADIUS en entreprise. Un attaquant distant non authentifié peut contourner l'ensemble des filtres d'autorisation REST pour créer des comptes administrateurs privilégiés et altérer les politiques de segmentation.

HASS

SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU BROKER D'IDENTITÉ

Cible : Moteur de politiques de contrôle d'accès réseau & frontière API d'administration
Confiance : 95%
88 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 18 / 20
Accès aux outils & APIs 19 / 20
Privilege 20 / 15
Persistence 18 / 15
External Impact 19 / 15
Propagation 18 / 15
⚖️ Divergence & Justification opérationnelle

Prendre le contrôle administratif de Cisco ISE permet de désactiver la segmentation réseau, d'autoriser le mouvement latéral vers les VLANs critiques et d'exfiltrer les jetons d'authentification Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-20192: Cisco Identity Services Engine Unauthenticated Authorization BypassVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Identity Services Engine (ISE)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-20192Bulletin Cisco cisco-sa-ise-auth-bypass-2026
Classe de vulnérabilitéContournement d’autorisation (CWE-284 / CWE-287)Invocation d’API REST d’administration sans authentification
Composant affectéIntercepteur de requêtes API REST & chaîne de filtresPorts TCP 443 et 9060 (ERS API / OpenAPI)
Authentification requiseAucune (PR:N)Requête HTTP avec en-têtes internes forgés
Interaction utilisateurAucune (UI:N)Exécution programmatique immédiate
Impact sur le périmètreÉtendu (S:C)S’étend à l’ensemble des commutateurs, pare-feu et VPN gérés par ISE
Privilèges obtenusSuper Administrateur (Contrôle total des politiques ISE)Création de comptes et altération des règles réseau
Versions affectéesISE 3.1 (toutes), 3.2 (< Patch 7), 3.3 (< Patch 3), 3.4 (< Patch 1)Déploiements de production Cisco ISE
Cible de remédiationPatchs de maintenance officiels CiscoPatch 7 (3.2), Patch 3 (3.3), Patch 1 (3.4)

sequenceDiagram
autonumber
actor Attaquant as Attaquant distant
participant Front as Écouteur Web Cisco ISE (Port 443/9060)
participant Filtre as Chaîne de filtres de sécurité REST
participant Controleur as Service Contrôleur Admin
participant BDD as Base de politiques / Comptes
Attaquant->>Front: POST /ers/config/adminuser avec en-tête interne forgé
Front->>Filtre: Transmission de la requête
Filtre->>Filtre: Correspondance avec la règle interne (Contournement du jeton)
Filtre->>Controleur: Routage vers createAdminUser()
Controleur->BDD: Insertion du compte SuperAdmin malveillant
BDD-->>Attaquant: HTTP 201 Created (Accès d'administration total obtenu)

title: Tentative de contournement d'authentification Cisco ISE REST
id: cisco-ise-cve-2026-20192-fr
status: production
description: Détecte les en-têtes forgés de synchronisation interne envoyés vers les endpoints REST de Cisco ISE.
references:
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-auth-bypass-2026
author: Équipe DFIR Hermes Codex
date: 2026-09-17
logsource:
category: webserver
product: cisco_ise
detection:
selection:
cs-method: ['POST', 'PUT', 'DELETE', 'GET']
cs-uri-stem|contains:
- '/ers/config/'
- '/api/v1/'
cs-header|contains:
- 'X-ISE-Internal-Sync'
- 'X-Cisco-Cluster-Token'
condition: selection
level: critical

  1. Action immédiate T0 (< 24h) — déployer le correctif officiel Cisco :
    • ISE 3.2 : installer le Patch 7.
    • ISE 3.3 : installer le Patch 3.
    • ISE 3.4 : installer le Patch 1.
  2. Mitigation T0 — restreindre l’accès réseau d’administration : Isoler les ports TCP 443 et 9060 derrière un bastion d’administration ou un réseau de gestion dédié.
  3. Durcissement tactique T1 (< 7j) — désactiver l’API ERS si non requise : Dans Administration > System > Settings > ERS Settings, désactiver l’API si aucune intégration tierce ne l’exploite.