Back to blog
CVE-2026-76460CVE-2026-76461CiscoCisco ISESecure Email GatewayAsyncOSCISA KEVCVE

Cisco ISE et Secure Email Gateway : CVE-2026-76460 et 76461 au CISA KEV

Cisco Secure Email Gateway (injection SQL → root, sans authentification) et Cisco ISE (contournement de l'interface d'administration) au CISA KEV.

September 21, 20264 min read

À deux jours d'intervalle, la CISA a ajouté à son catalogue KEV deux vulnérabilités Cisco non authentifiées, sur deux produits qui ont un point commun : ce sont des équipements de sécurité, placés précisément là où l'organisation fait confiance.

CVEProduitNatureAjout KEVÉchéance
CVE-2026-76461Secure Email Gateway (AsyncOS)Injection SQL → commandes root2026-09-142026-09-17
CVE-2026-76460Identity Services Engine (ISE, ISE-PIC)Contournement de l'interface d'administration2026-09-162026-09-19

NVD n'a publié ni score, ni vecteur, ni versions pour l'une ou l'autre au moment de la rédaction. Je m'appuie sur les descriptions CISA ; les versions corrigées figurent dans les advisories Cisco PSIRT.


CVE-2026-76461 — Secure Email Gateway : root depuis une requête

Cisco AsyncOS software for Cisco Secure Email Gateway (SEG) contains a SQL injection vulnerability that could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system.

Une passerelle de messagerie voit passer chaque email entrant et sortant de l'organisation. Avec root sur ce système, un attaquant peut :

  • lire tout le courrier, y compris les pièces jointes et les réinitialisations de mot de passe reçues
  • modifier des messages en transit — insérer un lien, remplacer un RIB dans une facture
  • désactiver le filtrage pour faire passer sa propre campagne de phishing vers l'intérieur, avec la réputation du domaine de la victime
  • s'installer durablement sur un équipement qui n'a pas d'EDR et que personne n'inspecte

La passerelle est aussi, par construction, exposée sur Internet : elle doit recevoir le SMTP du monde entier.

CVE-2026-76460 — ISE : l'API privilégiée en accès libre

Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) contain an incorrect use of privileged APIs vulnerability that could allow an unauthenticated, remote attacker to gain unauthorized access to the affected device by bypassing the web-based management interface.

ISE est le contrôleur d'accès réseau (NAC) : il décide qui a le droit de se connecter au réseau, sur quel VLAN, avec quels droits. La formulation « bypassing the web-based management interface » décrit un chemin alternatif vers des API privilégiées que l'interface protège — la même classe de faille que Citrix et Cisco FMC ce mois-ci.

Contrôler ISE, c'est pouvoir s'autoriser soi-même sur le réseau, créer des exceptions de politique, et lire les identités de tous les équipements et utilisateurs connectés.


Détection

Secure Email Gateway

  • Comptes administrateurs ou utilisateurs CLI inconnus
  • Modifications des politiques de filtrage, listes blanches d'expéditeurs ou règles de routage non documentées
  • Messages sortants anormaux en volume ou en destination
  • Erreurs de base de données dans les journaux applicatifs — les tentatives d'injection laissent des traces avant les réussies
  • Pour une investigation approfondie, l'assistance du TAC Cisco est nécessaire : l'appliance est un système fermé

ISE

  • Actions administratives sans session de connexion correspondante dans les journaux d'audit
  • Politiques d'autorisation ou profils modifiés récemment
  • Nouveaux équipements autorisés en dehors des processus habituels
  • Appels API depuis des adresses qui ne sont pas des postes d'administration

Mitigation

  1. Appliquer les correctifs Cisco — les deux échéances CISA sont dépassées.
  2. Restreindre les interfaces d'administration des deux produits à un réseau de management. Sur la SEG, seul le SMTP doit être exposé ; sur ISE, les portails d'administration et les API ne doivent pas être joignables depuis les réseaux utilisateurs.
  3. Après correctif : faire tourner les identifiants administrateurs, les secrets RADIUS et TACACS+ partagés, les certificats.
  4. En cas de compromission de la SEG : considérer le contenu des emails de la période comme exposé, en particulier les liens de réinitialisation de mot de passe, et prévenir les équipes qui pourraient avoir reçu des messages modifiés (comptabilité, achats).

Pourquoi surveiller en continu vos équipements de sécurité

Une passerelle de messagerie et un NAC sont des équipements qu'on configure une fois puis qu'on oublie, parce qu'ils « fonctionnent ». Ils sont pourtant parmi les plus exposés et les plus privilégiés du parc, et deux CVE non authentifiées y sont entrées au KEV en deux jours.

Avec cveo.tech, inventorie tes équipements de sécurité Cisco avec leur version exacte et reçois une alerte dès qu'une CVE critique — en particulier au CISA KEV — les concerne.

Every Monday

The week's critical CVEs, in your inbox

One email a week: the CVSS ≥ 9 vulnerabilities published in the last seven days, plus our latest analyses. Nothing else.

Double opt-in by email. Unsubscribe in one click, any time.

Monitor CVEs with AI

AI-powered search, CVSS scoring, asset monitoring and automatic alerts.