À deux jours d'intervalle, la CISA a ajouté à son catalogue KEV deux vulnérabilités Cisco non authentifiées, sur deux produits qui ont un point commun : ce sont des équipements de sécurité, placés précisément là où l'organisation fait confiance.
| CVE | Produit | Nature | Ajout KEV | Échéance |
|---|---|---|---|---|
| CVE-2026-76461 | Secure Email Gateway (AsyncOS) | Injection SQL → commandes root | 2026-09-14 | 2026-09-17 |
| CVE-2026-76460 | Identity Services Engine (ISE, ISE-PIC) | Contournement de l'interface d'administration | 2026-09-16 | 2026-09-19 |
NVD n'a publié ni score, ni vecteur, ni versions pour l'une ou l'autre au moment de la rédaction. Je m'appuie sur les descriptions CISA ; les versions corrigées figurent dans les advisories Cisco PSIRT.
CVE-2026-76461 — Secure Email Gateway : root depuis une requête
Cisco AsyncOS software for Cisco Secure Email Gateway (SEG) contains a SQL injection vulnerability that could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system.
Une passerelle de messagerie voit passer chaque email entrant et sortant de l'organisation. Avec root sur ce système, un attaquant peut :
- lire tout le courrier, y compris les pièces jointes et les réinitialisations de mot de passe reçues
- modifier des messages en transit — insérer un lien, remplacer un RIB dans une facture
- désactiver le filtrage pour faire passer sa propre campagne de phishing vers l'intérieur, avec la réputation du domaine de la victime
- s'installer durablement sur un équipement qui n'a pas d'EDR et que personne n'inspecte
La passerelle est aussi, par construction, exposée sur Internet : elle doit recevoir le SMTP du monde entier.
CVE-2026-76460 — ISE : l'API privilégiée en accès libre
Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) contain an incorrect use of privileged APIs vulnerability that could allow an unauthenticated, remote attacker to gain unauthorized access to the affected device by bypassing the web-based management interface.
ISE est le contrôleur d'accès réseau (NAC) : il décide qui a le droit de se connecter au réseau, sur quel VLAN, avec quels droits. La formulation « bypassing the web-based management interface » décrit un chemin alternatif vers des API privilégiées que l'interface protège — la même classe de faille que Citrix et Cisco FMC ce mois-ci.
Contrôler ISE, c'est pouvoir s'autoriser soi-même sur le réseau, créer des exceptions de politique, et lire les identités de tous les équipements et utilisateurs connectés.
Détection
Secure Email Gateway
- Comptes administrateurs ou utilisateurs CLI inconnus
- Modifications des politiques de filtrage, listes blanches d'expéditeurs ou règles de routage non documentées
- Messages sortants anormaux en volume ou en destination
- Erreurs de base de données dans les journaux applicatifs — les tentatives d'injection laissent des traces avant les réussies
- Pour une investigation approfondie, l'assistance du TAC Cisco est nécessaire : l'appliance est un système fermé
ISE
- Actions administratives sans session de connexion correspondante dans les journaux d'audit
- Politiques d'autorisation ou profils modifiés récemment
- Nouveaux équipements autorisés en dehors des processus habituels
- Appels API depuis des adresses qui ne sont pas des postes d'administration
Mitigation
- Appliquer les correctifs Cisco — les deux échéances CISA sont dépassées.
- Restreindre les interfaces d'administration des deux produits à un réseau de management. Sur la SEG, seul le SMTP doit être exposé ; sur ISE, les portails d'administration et les API ne doivent pas être joignables depuis les réseaux utilisateurs.
- Après correctif : faire tourner les identifiants administrateurs, les secrets RADIUS et TACACS+ partagés, les certificats.
- En cas de compromission de la SEG : considérer le contenu des emails de la période comme exposé, en particulier les liens de réinitialisation de mot de passe, et prévenir les équipes qui pourraient avoir reçu des messages modifiés (comptabilité, achats).
Pourquoi surveiller en continu vos équipements de sécurité
Une passerelle de messagerie et un NAC sont des équipements qu'on configure une fois puis qu'on oublie, parce qu'ils « fonctionnent ». Ils sont pourtant parmi les plus exposés et les plus privilégiés du parc, et deux CVE non authentifiées y sont entrées au KEV en deux jours.
Avec cveo.tech, inventorie tes équipements de sécurité Cisco avec leur version exacte et reçois une alerte dès qu'une CVE critique — en particulier au CISA KEV — les concerne.