Cisco corrige trois vulnérabilités critiques – voici les produits concernés

Trois vulnérabilités distinctes affectent les services d’identité de Cisco. Toutes ont été corrigées.

Écrit par
Megan Crouse
Megan Crouse
Jul 25, 2025
2 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cet article a été publié à l’origine sur TechRepublic.

De graves vulnérabilités dans Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC) pourraient permettre à un attaquant distant non authentifié d’exécuter des commandes avec des privilèges root, a indiqué Cisco dans un avis publié le 17 juillet. 

Cisco a publié plusieurs correctifs pour résoudre ces problèmes, notamment une correction étendue pour certaines versions logicielles.

Les vulnérabilités ont été signalées par Bobby Gould, de Trend Micro Zero Day Initiative, et Kentaro Kawane, de GMO Cybersecurity by Ierae, en collaboration avec Trend Micro Zero Day Initiative. 

Les vulnérabilités permettent l’exécution de code arbitraire

Les correctifs de Cisco corrigent trois vulnérabilités: CVE-2025-20281, CVE-2025-20337 et CVE-2025-20282. Toutes permettent l’exécution de code arbitraire, mais elles ne sont pas liées entre elles et ne doivent pas être exploitées conjointement pour être efficaces. 

CVE-2025-20281 et CVE-2025-20337 permettent l’exécution de code à distance sur Cisco ISE et Cisco ISE-PIC. Un attaquant pourrait envoyer une requête d’API spécialement conçue tirant parti de la validation insuffisante des données saisies par l’utilisateur. Cela pourrait lui accorder des privilèges de niveau root.

CVE-2025-20282 affecte Cisco ISE et ISE-PIC Release 3.4. Elle pourrait permettre à un attaquant de téléverser un fichier spécialement conçu sur l’appareil. En raison de l’absence de validation des fichiers, celui-ci pourrait être placé dans des répertoires privilégiés, permettant à l’attaquant d’exécuter du code arbitraire ou d’obtenir un accès root. 

Cisco a déclaré n’avoir connaissance d’aucune exploitation active de ces vulnérabilités. 

Comment corriger les vulnérabilités  

Votre installation de Cisco ISE est protégée contre ces vulnérabilités si elle exécute l’une des versions suivantes :

  • Release 3.4 Patch 2
  • Release 3.3 Patch 6 (avec Release 3.3 Patch 7)

Cisco a publié des correctifs à chaud auparavant, mais ceux-ci ont été remplacés par les versions répertoriées ci-dessus. L’entreprise a également fourni des guides pour appliquer les mises à jour.

Advertisement

Autres actualités de Cisco 

Dans l’actualité connexe de la cybersécurité, Talos, la division de renseignement sur les menaces de Cisco, a découvert il y a environ un mois un groupe d’acteurs malveillants utilisant la promesse de l’IA générative comme appât pour diffuser des logiciels malveillants. Les attaquants ont utilisé une version usurpée du site web d’une véritable entreprise pour diffuser le rançongiciel baptisé CyberLock, qui verrouillait certains documents sur l’ordinateur des victimes. Le faux site promettait une version téléchargeable de ChatGPT.  

Par ailleurs, dans le cadre d’un effort plus large en faveur de la formation à la cybersécurité, Cisco a lancé en mars une initiative de formation aux compétences numériques dans toute l’Union européenne. Ces cours gratuits, proposés par l’intermédiaire de Cisco’s Networking Academy, visent à doter davantage de personnes de compétences essentielles en réseaux et en cybersécurité.  

Megan Crouse

Megan Crouse has a decade of experience in business-to-business news and feature writing, including as first a writer and then the editor of Manufacturing.net. Her news and feature stories have appeared in Military & Aerospace Electronics, Fierce Wireless, TechRepublic, and eWeek. She copyedited cybersecurity news and features at Security Intelligence. She holds a degree in English Literature and minored in Creative Writing at Fairleigh Dickinson University.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.