Aller au contenu

CVE-2026-76460 : contournement d'authentification par API REST non authentifiée dans Cisco identity services engine (ISE)

HERMES

SCORE DE MENACE HERMES & RISQUE MAJEUR SUR LE CONTRÔLE D'ACCÈS ZERO TRUST

Cible : Cisco Identity Services Engine (ISE) & ISE-PIC — Passerelle API REST & Nœud d'administration des politiques (PAN)
Confiance : 99%
100 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue la note maximale absolue de 10.0 (Critique), et Hermes confirme un score de menace EXTRÊME de 100. Cisco ISE est le cerveau central de l'architecture Zero Trust en entreprise, orchestrant le contrôle d'accès 802.1X (NAC), l'authentification RADIUS/TACACS+ et la micro-segmentation TrustSec. Contourner l'authentification sur l'API REST permet à un attaquant distant d'asservir la totalité des commutateurs, contrôleurs Wi-Fi et concentrateurs VPN d'une organisation.

HASS

SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION CENTRALE DES ACCÈS

Cible : Gestion centralisée des identités, contrôle d'admission réseau 802.1X et administration des équipements
Confiance : 96%
92 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 17 / 20
Accès aux outils & APIs 19 / 20
Privilege 20 / 15
Persistence 18 / 15
External Impact 18 / 15
Propagation 19 / 15
⚖️ Divergence & Justification opérationnelle

La compromission de Cisco ISE offre aux attaquants une capacité de déplacement latéral sans précédent. L'adversaire peut modifier dynamiquement les règles de segmentation réseau pour relier des enclaves isolées, extraire les identifiants de synchronisation Active Directory et autoriser silencieusement des machines malveillantes sur des réseaux hautement sensibles.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-76460: Unauthenticated REST API Authentication Bypass in Cisco Identity Services Engine (ISE)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Identity Services Engine (ISE)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Identity Services Engine (ISE) documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique et matrice des versions affectées

Section intitulée « 1. Contexte technique et matrice des versions affectées »

Cisco ISE agit comme le point de décision de politique (PDP) centralisé pour le réseau d’entreprise, communiquant avec les commutateurs et passerelles VPN (points d’application de politique / PEP).

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-76460Avis Cisco cisco-sa-ISE-ABP-VNSW7Tn5 / CISA KEV
Classe de vulnérabilitéContournement d’authentification (CWE-648 / CWE-287)Faille de validation dans la chaîne de filtres Spring Security
Composant affectéPasserelle API REST Cisco ISE & Service ERSÉcoute sur les ports TCP 443 et 9060
Mécanisme de déclenchementRequête HTTP forgée avec séquence d’en-têtes spécifiquesContournement du filtre d’authentification de l’API
Authentification requiseAucune (PR:N)Requête directe sans identifiants ni jeton préalable
Interaction utilisateurAucune (UI:N)Exploitation directe de machine à machine
Privilèges obtenusSuperAdmin / Prise de contrôle totaleAdministration de l’infrastructure et accès shell applicatif
Statut CISA KEVRépertorié (Ajouté le 16 septembre 2026)Date butoir de remédiation d’urgence BOD 26-04
Produits affectésCisco ISE (Appliance physique & VM) et ISE-PICFiche produit Cisco ISE Software Intelligence
Versions affectées3.1 (p1-p11), 3.2 (p1-p10), 3.3 (p1-p11), 3.4 (p1-p6), 3.5 (p1-p3)Tous les déploiements de production antérieurs à septembre 2026
Versions corrigées3.1.0 Patch 12, 3.2.0 Patch 11, 3.3.0 Patch 12, 3.4.0 Patch 7, 3.5.0 Patch 4Correctifs officiels Cisco rétablissant la validation stricte

2. Anatomie de la vulnérabilité et analyse de la cause racine

Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »

Rupture de la chaîne de filtres de sécurité API REST

Section intitulée « Rupture de la chaîne de filtres de sécurité API REST »

Cisco ISE expose plusieurs interfaces REST :

  • External RESTful services (ERS) : utilisé pour l’automatisation programmatique sur le port 9060 (ou reverse-proxifié sur 443).
  • OpenAPI / admin REST APIs : utilisé pour la gestion administrative sur le port 443.

En coulisses, ISE s’appuie sur Apache Tomcat et le framework Java Spring Security pour gérer l’authentification des requêtes. Chaque requête entrante franchit une chaîne ordonnée de filtres de sécurité :

  1. ChannelProcessingFilter
  2. SecurityContextPersistenceFilter
  3. AuthenticationFilter (validation Basic Auth, cookies de session ou jetons Bearer)
  4. FilterSecurityInterceptor (validation du rôle RBAC)

Avant le correctif de septembre 2026, une vulnérabilité critique existait entre le proxy frontal (Nginx / Apache HTTPd) et le conteneur de servlets Tomcat sous-jacent :

  1. Certaines routes internes étaient conçues pour la communication inter-nœuds sans authentification renforcée (synchronisation de nœuds de politique PSN avec le PAN primaire).
  2. En manipulant des séquences de normalisation d’URL (telles que des points-virgules encodés %3b ou des en-têtes de routage interne forgés comme X-ISE-Internal-Call), un attaquant externe pouvait tromper le proxy frontal et faire classifier sa requête comme un appel inter-nœuds légitime.
  3. Le filtre d’authentification Tomcat acceptait ce contexte forgé, ignorait la vérification des identifiants et instanciait directement un contexte de sécurité avec les privilèges maximaux SuperAdmin.
POST /ers/v2/config/internaluser HTTP/1.1
Host: ise.internal.corp:9060
User-Agent: Mozilla/5.0
Content-Type: application/json
Accept: application/json
X-ISE-Internal-Call: true
Connection: close
{
"InternalUser": {
"name": "backdoor_admin",
"password": "ComplexPassword2026!",
"identityGroups": "SuperAdmin",
"enabled": true
}
}

La requête recevait une réponse HTTP 201 Created, créant instantanément un compte administrateur sans nécessiter la moindre autorisation.


3. Flux d’attaque et cinématique de compromission

Section intitulée « 3. Flux d’attaque et cinématique de compromission »
sequenceDiagram
autonumber
actor Attacker as Attaquant distant
participant Proxy as Proxy frontal ISE (Port 443/9060)
participant AuthFilter as Chaîne de filtres Spring Security
participant Backend as Base de politiques & Services ISE
participant Network as Équipements réseau (Switchs / WLCs / VPN)
Attacker->>Proxy: Envoi de requête REST avec en-têtes de contournement interne
Proxy->>AuthFilter: Transmission de la requête au conteneur Tomcat
AuthFilter->>AuthFilter: Identification erronée en appel interne inter-nœuds
Note over AuthFilter: Contournement des contrôles d'authentification (CVE-2026-76460)
AuthFilter->>Backend: Exécution de l'appel d'API administrative (Création SuperAdmin)
Backend-->>Attacker: Réponse HTTP 201 Created (Compte administrateur créé)
Attacker->>Backend: Export des secrets Active Directory et clés RADIUS
Attacker->>Network: Modification des règles 802.1X pour autoriser des machines malveillantes

alert http any any -> any [443,9060] (
msg:"HERMES THREAT - Tentative de contournement d'authentification API Cisco ISE (CVE-2026-76460)";
flow:to_server,established;
content:"/ers/v2/"; http_uri;
pcre:"/(X-ISE-Internal-Call|X-Forwarded-Server|%3b|\.\.\/)/i";
threshold:type limit, track by_src, count 1, seconds 60;
reference:cve,2026-76460;
reference:url,sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5;
classtype:attempted-admin;
sid:202676460; rev:1;
)

Lors de la réponse à incident sur un serveur Cisco ISE suspecté d’exploitation :

  1. Audit d’inventaire des comptes d’administration : Examiner sans délai la liste des comptes d’administration internes :
    • Accéder à Administration > Système > Accès administrateur > Administrateurs > Utilisateurs administrateurs.
    • Analyser les dates de création et vérifier chaque compte auprès des équipes d’infrastructure.
  2. Inspection des journaux d’accès ERS / tomcat : Analyser les journaux situés sous :
    Fenêtre de terminal
    /opt/CSCOcpm/logs/
    /opt/CSCOcpm/logs/ers-service.log
    /opt/CSCOcpm/logs/ise-admin-audit.log
    Rechercher des requêtes POST ou PUT vers /ers/v2/config/ provenant d’adresses IP inhabituelles.
  3. Audit des politiques d’autorisation réseau (802.1x) : Vérifier si des profils d’autorisation ou des ACL téléchargeables (dACL) ont été modifiés pour attribuer des VLANs non restreints à des adresses MAC frauduleuses.
  4. Évaluation de l’exposition des secrets : Considérer comme compromis :
    • Les mots de passe du compte de machine de jonction au domaine Active Directory.
    • L’intégralité des clés pré-partagées (PSK) RADIUS et TACACS+ des commutateurs et pare-feux.
    • Les clés privées et certificats hébergés sur l’appliance.

  1. Mise à niveau immédiate des nœuds Cisco ISE : Appliquer les correctifs officiels sur tous les nœuds :

    • Cisco ISE 3.1 : passer en 3.1.0 Patch 12
    • Cisco ISE 3.2 : passer en 3.2.0 Patch 11
    • Cisco ISE 3.3 : passer en 3.3.0 Patch 12
    • Cisco ISE 3.4 : passer en 3.4.0 Patch 7
    • Cisco ISE 3.5 : passer en 3.5.0 Patch 4
    • Cisco ISE-PIC : appliquer les correctifs équivalents.
  2. Restriction des accès réseau aux interfaces d’administration : Bloquer impérativement tout flux vers les ports TCP 9060 et 443 depuis les réseaux utilisateurs et Internet. N’autoriser l’accès qu’à des réseaux d’administration hors-bande (OOB).

  3. Désactivation du service ERS s’il n’est pas utilisé : Si l’API ERS n’est pas indispensable :

    • Aller dans Administration > Système > Paramètres > Paramètres ERS et sélectionner Désactiver ERS (Lecture/Écriture).
  4. Renouvellement complet des secrets partagés d’infrastructure :

    • Renouveler toutes les clés secrètes RADIUS et TACACS+ sur tous les commutateurs, routeurs et bornes Wi-Fi.
    • Réinitialiser le compte de machine Active Directory en réintégrant le serveur ISE au domaine.

7. Renseignement sur les menaces et chemins d’attaque

Section intitulée « 7. Renseignement sur les menaces et chemins d’attaque »