Cet article a été publié à l’origine sur TechRepublic.
De graves vulnérabilités dans Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC) pourraient permettre à un attaquant distant non authentifié d’exécuter des commandes avec des privilèges root, a indiqué Cisco dans un avis publié le 17 juillet.
Cisco a publié plusieurs correctifs pour résoudre ces problèmes, notamment une correction étendue pour certaines versions logicielles.
Les vulnérabilités ont été signalées par Bobby Gould, de Trend Micro Zero Day Initiative, et Kentaro Kawane, de GMO Cybersecurity by Ierae, en collaboration avec Trend Micro Zero Day Initiative.
Les vulnérabilités permettent l’exécution de code arbitraire
Les correctifs de Cisco corrigent trois vulnérabilités: CVE-2025-20281, CVE-2025-20337 et CVE-2025-20282. Toutes permettent l’exécution de code arbitraire, mais elles ne sont pas liées entre elles et ne doivent pas être exploitées conjointement pour être efficaces.
CVE-2025-20281 et CVE-2025-20337 permettent l’exécution de code à distance sur Cisco ISE et Cisco ISE-PIC. Un attaquant pourrait envoyer une requête d’API spécialement conçue tirant parti de la validation insuffisante des données saisies par l’utilisateur. Cela pourrait lui accorder des privilèges de niveau root.
CVE-2025-20282 affecte Cisco ISE et ISE-PIC Release 3.4. Elle pourrait permettre à un attaquant de téléverser un fichier spécialement conçu sur l’appareil. En raison de l’absence de validation des fichiers, celui-ci pourrait être placé dans des répertoires privilégiés, permettant à l’attaquant d’exécuter du code arbitraire ou d’obtenir un accès root.
Cisco a déclaré n’avoir connaissance d’aucune exploitation active de ces vulnérabilités.
Comment corriger les vulnérabilités
Votre installation de Cisco ISE est protégée contre ces vulnérabilités si elle exécute l’une des versions suivantes :
- Release 3.4 Patch 2
- Release 3.3 Patch 6 (avec Release 3.3 Patch 7)
Cisco a publié des correctifs à chaud auparavant, mais ceux-ci ont été remplacés par les versions répertoriées ci-dessus. L’entreprise a également fourni des guides pour appliquer les mises à jour.
Autres actualités de Cisco
Dans l’actualité connexe de la cybersécurité, Talos, la division de renseignement sur les menaces de Cisco, a découvert il y a environ un mois un groupe d’acteurs malveillants utilisant la promesse de l’IA générative comme appât pour diffuser des logiciels malveillants. Les attaquants ont utilisé une version usurpée du site web d’une véritable entreprise pour diffuser le rançongiciel baptisé CyberLock, qui verrouillait certains documents sur l’ordinateur des victimes. Le faux site promettait une version téléchargeable de ChatGPT.
Par ailleurs, dans le cadre d’un effort plus large en faveur de la formation à la cybersécurité, Cisco a lancé en mars une initiative de formation aux compétences numériques dans toute l’Union européenne. Ces cours gratuits, proposés par l’intermédiaire de Cisco’s Networking Academy, visent à doter davantage de personnes de compétences essentielles en réseaux et en cybersécurité.





