CVE-2026-76460 : contournement d'authentification par API REST non authentifiée dans Cisco identity services engine (ISE)
SCORE DE MENACE HERMES & RISQUE MAJEUR SUR LE CONTRÔLE D'ACCÈS ZERO TRUST
Cible :Cisco Identity Services Engine (ISE) & ISE-PIC — Passerelle API REST & Nœud d'administration des politiques (PAN) Le CVSS v3.1 attribue la note maximale absolue de 10.0 (Critique), et Hermes confirme un score de menace EXTRÊME de 100. Cisco ISE est le cerveau central de l'architecture Zero Trust en entreprise, orchestrant le contrôle d'accès 802.1X (NAC), l'authentification RADIUS/TACACS+ et la micro-segmentation TrustSec. Contourner l'authentification sur l'API REST permet à un attaquant distant d'asservir la totalité des commutateurs, contrôleurs Wi-Fi et concentrateurs VPN d'une organisation.
SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION CENTRALE DES ACCÈS
Cible :Gestion centralisée des identités, contrôle d'admission réseau 802.1X et administration des équipements La compromission de Cisco ISE offre aux attaquants une capacité de déplacement latéral sans précédent. L'adversaire peut modifier dynamiquement les règles de segmentation réseau pour relier des enclaves isolées, extraire les identifiants de synchronisation Active Directory et autoriser silencieusement des machines malveillantes sur des réseaux hautement sensibles.
CVE-2026-76460: Unauthenticated REST API Authentication Bypass in Cisco Identity Services Engine (ISE)VULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Cisco ISE agit comme le point de décision de politique (PDP) centralisé pour le réseau d’entreprise, communiquant avec les commutateurs et passerelles VPN (points d’application de politique / PEP).
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-76460 | Avis Cisco cisco-sa-ISE-ABP-VNSW7Tn5 / CISA KEV |
| Classe de vulnérabilité | Contournement d’authentification (CWE-648 / CWE-287) | Faille de validation dans la chaîne de filtres Spring Security |
| Composant affecté | Passerelle API REST Cisco ISE & Service ERS | Écoute sur les ports TCP 443 et 9060 |
| Mécanisme de déclenchement | Requête HTTP forgée avec séquence d’en-têtes spécifiques | Contournement du filtre d’authentification de l’API |
| Authentification requise | Aucune (PR:N) | Requête directe sans identifiants ni jeton préalable |
| Interaction utilisateur | Aucune (UI:N) | Exploitation directe de machine à machine |
| Privilèges obtenus | SuperAdmin / Prise de contrôle totale | Administration de l’infrastructure et accès shell applicatif |
| Statut CISA KEV | Répertorié (Ajouté le 16 septembre 2026) | Date butoir de remédiation d’urgence BOD 26-04 |
| Produits affectés | Cisco ISE (Appliance physique & VM) et ISE-PIC | Fiche produit Cisco ISE Software Intelligence |
| Versions affectées | 3.1 (p1-p11), 3.2 (p1-p10), 3.3 (p1-p11), 3.4 (p1-p6), 3.5 (p1-p3) | Tous les déploiements de production antérieurs à septembre 2026 |
| Versions corrigées | 3.1.0 Patch 12, 3.2.0 Patch 11, 3.3.0 Patch 12, 3.4.0 Patch 7, 3.5.0 Patch 4 | Correctifs officiels Cisco rétablissant la validation stricte |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Rupture de la chaîne de filtres de sécurité API REST
Section intitulée « Rupture de la chaîne de filtres de sécurité API REST »Cisco ISE expose plusieurs interfaces REST :
- External RESTful services (ERS) : utilisé pour l’automatisation programmatique sur le port
9060(ou reverse-proxifié sur443). - OpenAPI / admin REST APIs : utilisé pour la gestion administrative sur le port
443.
En coulisses, ISE s’appuie sur Apache Tomcat et le framework Java Spring Security pour gérer l’authentification des requêtes. Chaque requête entrante franchit une chaîne ordonnée de filtres de sécurité :
ChannelProcessingFilterSecurityContextPersistenceFilterAuthenticationFilter(validation Basic Auth, cookies de session ou jetons Bearer)FilterSecurityInterceptor(validation du rôle RBAC)
Avant le correctif de septembre 2026, une vulnérabilité critique existait entre le proxy frontal (Nginx / Apache HTTPd) et le conteneur de servlets Tomcat sous-jacent :
- Certaines routes internes étaient conçues pour la communication inter-nœuds sans authentification renforcée (synchronisation de nœuds de politique PSN avec le PAN primaire).
- En manipulant des séquences de normalisation d’URL (telles que des points-virgules encodés
%3bou des en-têtes de routage interne forgés commeX-ISE-Internal-Call), un attaquant externe pouvait tromper le proxy frontal et faire classifier sa requête comme un appel inter-nœuds légitime. - Le filtre d’authentification Tomcat acceptait ce contexte forgé, ignorait la vérification des identifiants et instanciait directement un contexte de sécurité avec les privilèges maximaux
SuperAdmin.
POST /ers/v2/config/internaluser HTTP/1.1Host: ise.internal.corp:9060User-Agent: Mozilla/5.0Content-Type: application/jsonAccept: application/jsonX-ISE-Internal-Call: trueConnection: close
{ "InternalUser": { "name": "backdoor_admin", "password": "ComplexPassword2026!", "identityGroups": "SuperAdmin", "enabled": true }}La requête recevait une réponse HTTP 201 Created, créant instantanément un compte administrateur sans nécessiter la moindre autorisation.
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Attaquant distant participant Proxy as Proxy frontal ISE (Port 443/9060) participant AuthFilter as Chaîne de filtres Spring Security participant Backend as Base de politiques & Services ISE participant Network as Équipements réseau (Switchs / WLCs / VPN)
Attacker->>Proxy: Envoi de requête REST avec en-têtes de contournement interne Proxy->>AuthFilter: Transmission de la requête au conteneur Tomcat AuthFilter->>AuthFilter: Identification erronée en appel interne inter-nœuds Note over AuthFilter: Contournement des contrôles d'authentification (CVE-2026-76460) AuthFilter->>Backend: Exécution de l'appel d'API administrative (Création SuperAdmin) Backend-->>Attacker: Réponse HTTP 201 Created (Compte administrateur créé) Attacker->>Backend: Export des secrets Active Directory et clés RADIUS Attacker->>Network: Modification des règles 802.1X pour autoriser des machines malveillantes4. Ingénierie de détection et règles de chasse
Section intitulée « 4. Ingénierie de détection et règles de chasse »alert http any any -> any [443,9060] ( msg:"HERMES THREAT - Tentative de contournement d'authentification API Cisco ISE (CVE-2026-76460)"; flow:to_server,established; content:"/ers/v2/"; http_uri; pcre:"/(X-ISE-Internal-Call|X-Forwarded-Server|%3b|\.\.\/)/i"; threshold:type limit, track by_src, count 1, seconds 60; reference:cve,2026-76460; reference:url,sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5; classtype:attempted-admin; sid:202676460; rev:1;)// Détection des créations d'administrateurs et modifications de politiques suspectesCiscoISE_CL| where TimeGenerated >= ago(7d)| where LogMessage has_any ("Administrator created", "InternalUser", "Policy changed", "ErsAdmin")| extend ClientIP = extract(@"from\s+(\d+\.\d+\.\d+\.\d+)", 1, LogMessage)| extend AdminUser = extract(@"user\s+(\w+)", 1, LogMessage)| where not(ipv4_is_private(ClientIP)) or ClientIP !in ("10.0.0.50", "10.0.0.51")| project TimeGenerated, ClientIP, AdminUser, LogMessage## Exécution sous le CLI d'administration Cisco ISEecho "[+] Audit des administrateurs internes existants..."show running-config | grep -A 5 "username"
## Examen des journaux Tomcat pour identifier les requêtes sans en-tête d'autorisationgrep -E "POST|PUT|DELETE" /opt/CSCOcpm/logs/catalina.out | grep -v "Authorization"5. Playbook d’investigation forensique
Section intitulée « 5. Playbook d’investigation forensique »Lors de la réponse à incident sur un serveur Cisco ISE suspecté d’exploitation :
- Audit d’inventaire des comptes d’administration :
Examiner sans délai la liste des comptes d’administration internes :
- Accéder à Administration > Système > Accès administrateur > Administrateurs > Utilisateurs administrateurs.
- Analyser les dates de création et vérifier chaque compte auprès des équipes d’infrastructure.
- Inspection des journaux d’accès ERS / tomcat :
Analyser les journaux situés sous :
Rechercher des requêtes
Fenêtre de terminal /opt/CSCOcpm/logs//opt/CSCOcpm/logs/ers-service.log/opt/CSCOcpm/logs/ise-admin-audit.logPOSTouPUTvers/ers/v2/config/provenant d’adresses IP inhabituelles. - Audit des politiques d’autorisation réseau (802.1x) : Vérifier si des profils d’autorisation ou des ACL téléchargeables (dACL) ont été modifiés pour attribuer des VLANs non restreints à des adresses MAC frauduleuses.
- Évaluation de l’exposition des secrets :
Considérer comme compromis :
- Les mots de passe du compte de machine de jonction au domaine Active Directory.
- L’intégralité des clés pré-partagées (PSK) RADIUS et TACACS+ des commutateurs et pare-feux.
- Les clés privées et certificats hébergés sur l’appliance.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Mise à niveau immédiate des nœuds Cisco ISE : Appliquer les correctifs officiels sur tous les nœuds :
- Cisco ISE 3.1 : passer en 3.1.0 Patch 12
- Cisco ISE 3.2 : passer en 3.2.0 Patch 11
- Cisco ISE 3.3 : passer en 3.3.0 Patch 12
- Cisco ISE 3.4 : passer en 3.4.0 Patch 7
- Cisco ISE 3.5 : passer en 3.5.0 Patch 4
- Cisco ISE-PIC : appliquer les correctifs équivalents.
-
Restriction des accès réseau aux interfaces d’administration : Bloquer impérativement tout flux vers les ports TCP
9060et443depuis les réseaux utilisateurs et Internet. N’autoriser l’accès qu’à des réseaux d’administration hors-bande (OOB). -
Désactivation du service ERS s’il n’est pas utilisé : Si l’API ERS n’est pas indispensable :
- Aller dans Administration > Système > Paramètres > Paramètres ERS et sélectionner Désactiver ERS (Lecture/Écriture).
-
Renouvellement complet des secrets partagés d’infrastructure :
- Renouveler toutes les clés secrètes RADIUS et TACACS+ sur tous les commutateurs, routeurs et bornes Wi-Fi.
- Réinitialiser le compte de machine Active Directory en réintégrant le serveur ISE au domaine.