Cisco corrige des failles critiques dans ISE, FMC et Nexus Dashboard alors que des vulnérabilités exploitées exigent une action immédiate

Cisco corrige 44 failles critiques dans ISE, FMC et Nexus Dashboard, dont deux vulnérabilités exploitées et un zero-day : mise à jour immédiate requise.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Cisco corrige des failles critiques dans ISE, FMC et Nexus Dashboard alors que des vulnérabilités exploitées exigent une action immédiate
Vulnérabilités

Image d’illustration générée par IA

Cisco a publié des mises à jour de sécurité pour des dizaines de vulnérabilités touchant trois grandes plateformes d’entreprise : Identity Services Engine, Secure Firewall Management Center et Nexus Dashboard.

Cette vaste publication de correctifs couvre 20 CVE dans Cisco ISE, 18 dans Secure Firewall Management Center (FMC) et six vulnérabilités de gravité élevée ou critique dans Nexus Dashboard. Douze vulnérabilités d’ISE et huit vulnérabilités de FMC sont classées critiques.

Les problèmes les plus urgents ne sont pas théoriques. Deux failles de FMC figurent dans le catalogue des vulnérabilités exploitées connues de la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis, tandis que Cisco a signalé séparément une vulnérabilité zero-day d’ISE permettant de contourner l’authentification et faisant déjà l’objet d’une exploitation active. Son identifiant CVE n’a pas été communiqué.

Les failles d’ISE touchent les systèmes d’exploitation, les bases de données et les mécanismes de sécurité

La mise à jour d’ISE corrige trois vulnérabilités d’exécution de code à distance et deux failles d’injection de commandes permettant d’exécuter des commandes avec les privilèges root. Elle corrige également un contournement de l’authentification de l’API REST, ainsi que des problèmes critiques liés à l’injection, au cross-site scripting, à la traversée de répertoires, à la divulgation d’informations et au contournement des mécanismes de sécurité.

Trois vulnérabilités — CVE-2026-20282, CVE-2026-20283 et CVE-2026-20284 — ont été divulguées publiquement avant la mise à jour. Elles nécessitent toutes des identifiants administrateur valides, ce qui limite l’accès initial, mais laisse aux comptes administrateur compromis de puissantes possibilités d’exploitation.

CVE-2026-20282 obtient un score CVSS de 4,9 et relève de la catégorie CWE-641. Un attaquant distant authentifié peut envoyer une requête HTTP spécialement conçue lui donnant un accès en écriture au système d’exploitation sous-jacent. Bien que son score soit modéré, l’accès obtenu peut faciliter une compromission ultérieure.

Son vecteur CVSS est le suivant :

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

CVE-2026-20283 est une vulnérabilité d’injection de commandes OS dans le point de terminaison IPsec Open API d’ISE. Une entrée spécialement conçue envoyée par un administrateur distant authentifié peut injecter des commandes arbitraires dans le système d’exploitation. La faille obtient un score de 6,5 et est associée à CWE-78.

Son vecteur est le suivant :

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

La plus grave des trois est CVE-2026-20284, une vulnérabilité d’injection SQL dans l’API REST SXP. Elle obtient un score CVSS de 9,1 et est classée CWE-943.

Un attaquant authentifié peut manipuler les données transmises à l’API REST pour interroger la base de données sous-jacente et potentiellement consulter ou modifier les données enregistrées. Dans un déploiement à nœud unique, une exploitation réussie peut également rendre le nœud ISE indisponible.

Son vecteur reflète un impact élevé sur la confidentialité, l’intégrité et la disponibilité :

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Les versions exactes d’ISE concernées par ces trois CVE n’ont pas été communiquées dans les fiches de vulnérabilité disponibles.

Plus préoccupante encore, une faille critique distincte d’ISE permettant de contourner l’authentification fait déjà l’objet d’une exploitation en tant que zero-day, selon Cisco. Son numéro CVE, les versions concernées, les modalités d’attaque et les indicateurs observés n’ont pas été rendus publics dans les informations disponibles.

Les vulnérabilités exploitées de FMC permettent d’obtenir un accès root et de se connecter sans autorisation

La mise à jour de FMC corrige 18 CVE, dont huit vulnérabilités critiques. Les conséquences signalées comprennent le contournement de l’authentification, le contournement des mécanismes de sécurité, l’exécution arbitraire de commandes avec les privilèges root et l’élévation de privilèges.

CVE-2026-20079 présente le risque immédiat le plus évident. Elle obtient un score CVSS de 10,0, touche Cisco Secure Firewall Management Center 7.0.0 et ne nécessite ni authentification ni interaction de l’utilisateur.

La faille se situe dans l’interface web de FMC et résulte de la création incorrecte d’un processus système au démarrage. Un attaquant peut envoyer des requêtes HTTP spécialement conçues, contourner l’authentification et exécuter des fichiers de script, avec la possibilité d’obtenir un accès root au système d’exploitation.

Son vecteur est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

La CISA a ajouté CVE-2026-20079 à son catalogue KEV le 9 septembre 2026. Les agences fédérales américaines ont reçu pour date limite de remédiation le 12 septembre 2026.

CVE-2026-20316 concerne les versions de FMC jusqu’à la version 7.0.9 incluse. L’interface web contient des identifiants statiques pour un compte disposant de faibles privilèges, ce qui permet à un attaquant distant non authentifié de se connecter et d’accéder aux informations sensibles accessibles à ce compte.

La vulnérabilité obtient un score CVSS de 5,3 :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Malgré ce score inférieur, les éléments attestant de son exploitation la rendent urgente sur le plan opérationnel. CVE-2026-20316 a été utilisée dans des campagnes de ransomware et figure dans le catalogue KEV de la CISA depuis le 29 juillet 2026. La date limite de remédiation pour les agences fédérales était fixée au 1er août 2026.

Les informations publiées indiquent que CVE-2026-20079 et CVE-2026-20316 ont été divulguées respectivement en mars et en juillet, l’exploitation ayant débuté en août. Les dates exactes de divulgation ne sont pas connues.

CVE-2026-20332 étend la mise à jour du pare-feu à ASA et FTD

CVE-2026-20332 regroupe plusieurs problèmes de contrôle d’accès incorrect identifiés lors d’un audit interne mené par les équipes d’ingénierie de Cisco. Elle obtient un score de 9,9 et est associée à CWE-284.

Le vecteur CVSS est le suivant :

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Les problèmes de sécurité regroupés concernent les logiciels Secure Firewall Management Center, Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense. Toutefois, les versions exactes concernées et les conditions complètes d’exploitation de CVE-2026-20332 n’ont pas été communiquées.

Les informations publiées associent cette catégorie de vulnérabilités aux CVE suivies séparément CVE-2026-20079 et CVE-2026-20316. Ces deux CVE disposent de leurs propres caractéristiques d’exploitation, versions de FMC concernées et fiches KEV. Les informations disponibles n’établissent pas que CVE-2026-20332 possède elle-même une entrée KEV distincte.

Quatre des CVE critiques de FMC regroupent plusieurs vulnérabilités selon leur catégorie de faiblesse sous-jacente. Les administrateurs doivent donc évaluer les déploiements ASA et FTD en parallèle de FMC, plutôt que de considérer la mise à jour comme un problème limité à la console d’administration.

Les correctifs de Nexus Dashboard couvrent six catégories d’attaque

Cisco a également corrigé six vulnérabilités de gravité élevée ou critique dans Nexus Dashboard. Les catégories concernées sont le contournement de l’authentification, l’injection de code, l’injection de commandes, l’injection SQL, la traversée de répertoires et le stockage en clair d’informations sensibles.

Les identifiants CVE individuels, les vecteurs CVSS, les classifications CWE et les versions exactes de Nexus Dashboard concernées n’ont pas été communiqués dans les informations disponibles.

Ce manque de détails rend les informations publiées par l’éditeur essentielles pour faire correspondre les actifs concernés. Les organisations qui utilisent Nexus Dashboard doivent comparer directement leurs versions installées aux avis de sécurité de Cisco et appliquer les mises à jour correspondantes.

La remédiation doit donner la priorité aux systèmes de gestion répertoriés dans KEV et exposés

Cisco a publié des correctifs pour les produits ISE, FMC et Nexus Dashboard concernés, la notification correspondante de l’éditeur étant datée du 16 septembre. Les administrateurs doivent identifier les versions installées et appliquer les mises à jour adéquates, plutôt que de se fier uniquement aux niveaux de gravité mis en avant.

CVE-2026-20079 et CVE-2026-20316 doivent être traitées en priorité, car leur exploitation est confirmée. La CISA exige l’application des mesures d’atténuation conformément aux instructions de Cisco, le respect de la directive BOD 26-04 et l’exécution des opérations de triage forensique requises par l’agence. Lorsque aucune mesure d’atténuation n’est disponible, ses directives prévoient notamment de suivre les recommandations applicables aux services cloud ou de cesser d’utiliser le produit.

Les investigations sur FMC doivent rechercher :

  • Des connexions non autorisées ou inexpliquées, notamment celles impliquant des comptes disposant de faibles privilèges.
  • Des requêtes HTTP spécialement conçues visant l’interface d’administration.
  • Des scripts, exécutions de commandes ou modifications inattendus du système d’exploitation.
  • Un accès inexpliqué à des configurations ou à des données sensibles.
  • Des indicateurs associés à une activité de ransomware.

Les équipes responsables d’ISE doivent examiner l’activité des comptes administrateur, les requêtes adressées aux API REST et IPsec Open API, l’intégrité des bases de données, les modifications du système d’exploitation et toute interruption inexpliquée des services. Tout élément indiquant un contournement de l’authentification doit faire l’objet d’une attention particulière, car le zero-day d’ISE activement exploité n’a toujours pas été identifié sur le plan technique.

Cisco a également vu cinq autres vulnérabilités entrer dans le catalogue KEV au cours des 90 derniers jours : CVE-2026-76460 le 16 septembre 2026 ; CVE-2026-76461 le 14 septembre 2026 ; CVE-2026-20349 le 11 août 2026 ; CVE-2008-4128 le 13 juillet 2026 ; et CVE-2026-20230 le 25 juin 2026.

Pour les équipes de défense, la priorité immédiate est claire : corriger les infrastructures de gestion exposées, vérifier que les mises à jour ont bien été appliquées et enquêter sur les systèmes concernés, plutôt que de supposer que la remédiation suffit à faire disparaître les traces d’une compromission antérieure.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCisco ISECisco FMCNexus Dashboardfailles critiquesvulnérabilités exploitéesmise à jour sécurité
Retour à l'accueil