Numéro : AL26-021
Date : 17 septembre 2026
Auditoire
La présente alerte s'adresse aux professionnelles et professionnels et aux gestionnaires des TI.
Objet
Une alerte vise à sensibiliser les destinataires à une cybermenace récemment relevée pouvant toucher les biens d'information électroniques et à fournir des conseils supplémentaires en matière de détection et d'atténuation. Le Centre canadien pour la cybersécurité (ou Centre pour la cybersécurité) peut offrir une assistance supplémentaire aux destinataires qui en font la demande.
Détails
Le Centre pour la cybersécurité est au courant de vulnérabilités touchant les appareils Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC)Note de bas de page 1.
L'exploitation réussie de ces vulnérabilités pourrait permettre à des attaquants non authentifiés de contourner les mécanismes d'authentification, d'obtenir un accès administratif, d'accéder à des données sensibles ou de les modifier, et potentiellement de compromettre les systèmes touchés.
En réponse à l'avis de sécurité publié par Cisco le 16 septembre 2026, le Centre pour la cybersécurité a publié le bulletin de sécurité AV26-932Note de bas de page 2 le 17 septembre 2026.
Publiée sous le numéro CVE-2026-20192Note de bas de page 3, cette vulnérabilité est une vulnérabilité de type Contrôle d'accès inadéquat (CWE-284)Note de bas de page 4 qui pourrait permettre à un attaquant non authentifié de contourner les mécanismes de sécurité, d'accéder à des renseignements sensibles, de modifier les configurations du système et de compromettre la disponibilité du système.
Publiée sous le numéro CVE-2026-76423Note de bas de page 5, cette vulnérabilité est une vulnérabilité de type Contournement de l'authentification par usurpation (CWE-290)Note de bas de page 6 qui pourrait permettre à un attaquant de consulter et de modifier la configuration ainsi que les données d'identité d'ISE avec des privilèges administratifs.
Publiée sous le numéro CVE-2026-76460Note de bas de page 7, cette vulnérabilité est une vulnérabilité de type Utilisation incorrecte d'API privilégiées (CWE-648)Note de bas de page 8 qui pourrait permettre à un attaquant d'obtenir un accès non autorisé à l'appareil touché en contournant l'interface de gestion Web. Cisco a confirmé l'exploitation active de cette vulnérabilité.
Le Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité CVE-2026-76460 à son catalogue de vulnérabilités exploitées connues (KEV) le 16 septembre 2026.Note de bas de page 9
Mesures recommandées
Le Centre pour la cybersecurité recommande fortement aux organisations utilisant Cisco ISE et ISE-PIC de passer aux versions logicielles corrigées prises en charge par le fournisseur, identifiées ci-dessous.
| Produits touchés | Versions touchées | Versions corrigées |
|---|---|---|
| Cisco Identity Services Engine (ISE) et ISE-PIC | Versions antérieures à 3.0 | Migrer vers une version corrigée |
| Cisco Identity Services Engine (ISE) et ISE-PIC | Version 3.1 | Version 3.1 correctif 12 |
| Cisco Identity Services Engine (ISE) et ISE-PIC | Version 3.2 | Version 3.2 correctif 11 |
| Cisco Identity Services Engine (ISE) et ISE-PIC | Version 3.3 | Version 3.3 correctif 12 |
| Cisco Identity Services Engine (ISE) et ISE-PIC | Version 3.4 | Version 3.4 correctif 7 |
| Cisco Identity Services Engine (ISE) et ISE-PIC | Version 3.5 | Version 3.5 correctif 4 |
Le Centre pour la cybersécurité recommande également aux organisations de prendre les mesures suivantes :
- Appliquer immédiatement les mises à jour de sécurité fournies par le fournisseur. Cisco a publié des correctifs pour les trois vulnérabilités.
- Accorder la priorité à la correction de la vulnérabilité CVE-2026-76460, puisque son exploitation active a été confirmée dans la nature.
- Examiner les journaux d'accès à la recherche d'indicateurs de compromission (IoC), notamment les noms d'utilisateur suspects et toute activité inhabituelle liée aux API.
- Restreindre l'accès aux interfaces de gestion au moyen de listes de contrôle d'accès (ACL), de la segmentation du réseau et, lorsque cela est possible, de réseaux d'administration de confiance.
- Si une compromission est soupçonnée, de réinstaller les nœuds touchés à partir d'une image propre et de les restaurer à l'aide de sauvegardes connues comme étant saines, car les attaquants pourraient obtenir des privilèges élevés et supprimer les traces de leur exploitation.
- Surveiller les journaux des pare-feux, du réseau et d'authentification afin de détecter toute activité anormale associée aux systèmes touchés.
Remarque : Les organisations exploitant des configurations évaluées selon les Critères communsNote de bas de page 10 devraient consulter l'avis de sécurité de Cisco et appliquer les mises à jour recommandées conformément à leurs exigences en matière de gestion des changements et de maintien de la certification.
De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l'accent sur ce qui suitNote de bas de page 11 :
- intégrer, surveiller et défendre les passerelles Internet;
- appliquer les correctifs aux applications et aux systèmes d'exploitation;
- renforcer les systèmes d'exploitation et les applications;
- isoler les applications Web.
Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca.