Une faille de Cisco ISE expose les réseaux à des redémarrages à distance

Une faille critique de Cisco ISE permet à des attaquants distants de déclencher des redémarrages du système, perturbant l’authentification et exposant les réseaux à des attaques par déni de service.

Écrit par
Ken Underhill
Ken Underhill
Nov 7, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité récemment révélée dans Identity Services Engine (ISE) de Cisco met en lumière les difficultés persistantes auxquelles les entreprises sont confrontées pour sécuriser les systèmes d’authentification réseau et de contrôle d’accès.

La faille permet à des attaquants distants et non authentifiés de provoquer des situations de déni de service (DoS) en forçant des redémarrages inattendus du système au moyen de requêtes RADIUS spécialement conçues.

La faille à l’origine de la panne

La vulnérabilité ( CVE-2024-20343) découle d’une erreur logique dans la manière dont Cisco ISE gère les échecs d’authentification répétés provenant de terminaux précédemment rejetés par le système. 

Lorsque la fonctionnalité RADIUS « Rejeter les requêtes RADIUS des clients présentant des échecs répétés » est activée — il s’agit du paramètre par défaut dans les versions 3.4.0 à 3.4 Patch 3 — ISE gère incorrectement certaines requêtes d’accès. 

Les attaquants peuvent exploiter cette faille en envoyant plusieurs messages de requête d’accès RADIUS conçus à cette fin et ciblant des adresses MAC déjà signalées comme rejetées.

Lorsque ces requêtes malveillantes sont traitées, le système tombe en panne et redémarre de manière inattendue. 

Ce redémarrage entraîne une interruption temporaire — mais potentiellement perturbatrice — des services d’authentification et de la visibilité sur le réseau. 

Pour les entreprises qui s’appuient sur ISE pour le contrôle d’accès réseau fondé sur l’identité, l’application des exigences de conformité et la visibilité sur les terminaux, le résultat peut être une panne d’authentification à l’échelle du réseau, bloquant l’accès des utilisateurs et des appareils.

Comme l’attaque ne nécessite aucun identifiant d’authentification valide, elle augmente considérablement le risque d’exposition des entreprises qui exécutent des versions concernées d’ISE. 

Advertisement

Versions concernées

La vulnérabilité concerne les versions 3.4.0, 3.4 Patch 1, 3.4 Patch 2 et 3.4 Patch 3 de Cisco ISE, dans lesquelles le paramètre de rejet RADIUS concerné est activé par défaut. Les versions antérieures (3.3 et précédentes) et les versions plus récentes (3.5 et suivantes) ne sont pas concernées.

Selon l’avis de sécurité de Cisco, l’exploitation n’est possible que lorsque le paramètre « Rejeter les requêtes RADIUS des clients présentant des échecs répétés » est actif. Les administrateurs peuvent vérifier cette configuration via l’interface de gestion.

La désactivation de ce paramètre constitue une mesure d’atténuation temporaire : elle empêche le système de rejeter les requêtes échouant à plusieurs reprises et neutralise le déclencheur de l’erreur logique. 

Cependant, Cisco recommande aux entreprises d’appliquer le correctif officiel (3.4 Patch 4 ou version ultérieure) afin de réduire le risque lié à la vulnérabilité avant de réactiver le paramètre.

Une petite faille aux lourdes conséquences

Cisco Identity Services Engine (ISE) fait office de plateforme centralisée d’authentification, d’autorisation et de comptabilisation (AAA) pour les réseaux d’entreprise. 

Il applique les politiques de sécurité, gère la conformité des appareils et contrôle l’accès des utilisateurs dans les environnements filaires, sans fil et VPN. Une interruption de service d’ISE peut donc avoir des répercussions en cascade dans toute l’entreprise.

Lorsque le système redémarre à la suite de l’exploitation de la faille, toutes les sessions d’authentification en cours sont interrompues. 

Les utilisateurs légitimes peuvent se retrouver bloqués, les appareils IoT et opérationnels peuvent perdre leur connectivité, et les outils de visibilité réseau qui s’appuient sur la télémétrie d’ISE peuvent devenir aveugles. 

Pour les grandes entreprises, même de brèves interruptions peuvent perturber la continuité d’activité, la productivité et les rapports de conformité.

Advertisement

En outre, comme l’attaque peut être lancée à distance et sans authentification, les acteurs malveillants pourraient l’utiliser comme technique de diversion pour dissimuler d’autres activités malveillantes menées ailleurs sur le réseau. 

La simplicité de l’exploitation rend la faille d’autant plus attrayante pour les attaquants opportunistes, notamment ceux qui ciblent les infrastructures critiques ou les entreprises dont les systèmes d’authentification disposent de peu de redondance.

Renforcer la cyberrésilience

Les entreprises peuvent prendre plusieurs mesures immédiates et à long terme pour réduire leur exposition à la vulnérabilité de Cisco Identity Services Engine (ISE).

Bien que l’application du correctif logiciel de Cisco soit la mesure la plus efficace, des actions supplémentaires de configuration et de renforcement du réseau peuvent contribuer à empêcher l’exploitation et à limiter les risques d’interruption.

  • Désactivez le paramètre RADIUS vulnérable pour empêcher l’exploitation, puis appliquez Cisco ISE Patch 4 ou une version ultérieure afin de corriger définitivement la faille et de réactiver le paramètre en toute sécurité.
  • Auditez et renforcez les configurations d’ISE afin de supprimer les paramètres par défaut risqués et d’améliorer la sécurité globale du système.
  • Segmentez et protégez l’infrastructure RADIUS au moyen d’une isolation stricte du réseau, de contrôles d’accès et de pare-feu afin de limiter l’exposition aux sources non fiables.
  • Surveillez en continul’activité d’authentification afin de détecter les pics inhabituels ou les échecs répétés susceptibles de signaler des tentatives d’exploitation.
  • Garantissez la résilience et la mise à jour en maintenant des nœuds ISE redondants pour assurer la continuité et en tenant les systèmes à jour avec les derniers avis de sécurité et correctifs de Cisco.

La mise en œuvre de ces mesures d’atténuation renforce la cyberrésilience en réduisant les risques d’interruption et en consolidant la stabilité du réseau.

Cette vulnérabilité souligne l’équilibre délicat entre les contrôles de sécurité et la résilience des systèmes. 

Bien que le paramètre de rejet des échecs répétés ait été conçu pour améliorer l’hygiène du réseau en bloquant les clients qui se comportent de manière anormale, sa logique défaillante a involontairement créé une voie d’exploitation.

Cette vulnérabilité renforce la nécessité d’adopter les principes zero-trust qui éliminent toute confiance implicite et vérifient chaque connexion dès la conception.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.