Une faille de Cisco ISE permet aux administrateurs d’accéder à des fichiers système restreints

Une faille de Cisco ISE permet à des administrateurs authentifiés d’accéder à des fichiers système restreints, exposant potentiellement des données sensibles.

Written By
Ken Underhill
Ken Underhill
Jan 8, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco a corrigé une vulnérabilité critique d’ISE qui permet à des administrateurs authentifiés d’accéder à des fichiers système sensibles, ce qui représente un risque pour les organisations utilisant ISE afin de contrôler l’accès au réseau. 

La vulnérabilité affecte à la fois Cisco ISE et Cisco Identity Services Engine Passive Identity Connector (ISE-PIC).

L’exploitation réussie « … pourrait permettre à l’attaquant de lire des fichiers arbitraires du système d’exploitation sous-jacent, lesquels pourraient contenir des données sensibles qui devraient normalement rester inaccessibles, même aux administrateurs », a déclaré Cisco dans son avis.

Fonctionnement de la vulnérabilité de Cisco ISE

CVE-2026-20029 provient d’une analyse XML incorrecte au sein de l’interface de gestion web de Cisco ISE, où les données XML fournies par l’utilisateur ne sont pas suffisamment validées avant leur traitement. 

Un administrateur authentifié peut exploiter cette faiblesse en téléversant un fichier XML spécialement conçu pour demander au système de lire des fichiers arbitraires du système d’exploitation sous-jacent. 

Le problème ressemble étroitement à une faille de type entité externe XML (XXE), dans laquelle des contrôles d’entrée insuffisants permettent d’accéder à des ressources système situées en dehors du périmètre prévu de l’application.

Bien que l’exploitation nécessite des identifiants administrateur valides, son impact sur la sécurité peut être considérable. 

La vulnérabilité brise de fait les limites de confiance internes d’ISE, permettant aux attaquants de récupérer des fichiers explicitement interdits, y compris aux utilisateurs administrateurs. 

Les données exposées peuvent inclure des fichiers de configuration, des identifiants de service, des secrets d’authentification ou d’autres artefacts sensibles susceptibles de permettre un mouvement latéral, une élévation de privilèges ou une persistance au sein de l’environnement.

La disponibilité d’un code public de preuve de concept (PoC) accroît encore le risque, car elle réduit les compétences techniques nécessaires à l’exploitation et accélère son adoption par les attaquants. 

Advertisement

Bien que Cisco n’ait pas observé d’exploitation dans la nature au moment de la rédaction, les organisations doivent partir du principe que la vulnérabilité pourrait être militarisée.

Protéger les infrastructures d’identité contre les abus

Comme la vulnérabilité cible des interfaces de gestion de confiance, les organisations doivent partir du principe que des identifiants compromis pourraient être utilisés pour l’exploiter. 

Les mesures suivantes visent à réduire l’exposition, à limiter l’impact des abus et à améliorer la visibilité sur l’activité administrative.

  • Mettez immédiatement à niveau vers les versions corrigées validées par Cisco d’ISE et d’ISE-PIC, et assurez-vous que tous les nœuds des déploiements distribués sont corrigés de manière cohérente.
  • Restreignez l’accès à l’interface de gestion web d’ISE aux réseaux de gestion dédiés ou aux bastions, et bloquez les chemins d’administration inutiles.
  • Appliquez des rôles administratifs fondés sur le principe du moindre privilège, examinez régulièrement les autorisations et limitez les capacités de téléversement de fichiers et de configuration avancée.
  • Renforcez la sécurité des identifiants en exigeant l’authentification multifacteur, en renouvelant les identifiants privilégiés et en utilisant PAM lorsque cela est possible.
  • Surveillez et auditez attentivement l’activité administrative, notamment les téléversements XML, les tentatives d’accès aux fichiers et les actions effectuées en dehors des fenêtres de maintenance habituelles.
  • Validez l’intégrité du système après l’application des correctifs en examinant les journaux, les configurations et les sauvegardes afin de confirmer qu’aucune donnée sensible n’a été consultée ou exfiltrée.

Ces mesures rappellent qu’il faut considérer les infrastructures d’identité comme des cibles de grande valeur, et non comme de simples services de sécurité auxiliaires. 

Les vulnérabilités présentes sur des plateformes comme ISE peuvent compromettre les stratégies zero trust si l’accès administratif et la visibilité ne sont pas strictement contrôlés. 

Les plateformes d’identité sont des cibles de grande valeur

Cette vulnérabilité s’inscrit dans une évolution plus large du comportement des attaquants : les plateformes de gestion des identités et des accès sont de plus en plus ciblées comme points de contrôle à fort impact au sein des environnements d’entreprise. 

La compromission de ces systèmes peut donner aux attaquants une visibilité, une persistance et un moyen de pression qui dépassent largement le cadre d’une seule application ou d’un seul appareil. 

À mesure que les organisations continuent de centraliser l’authentification et l’autorisation au moyen de plateformes comme ISE, les faiblesses des infrastructures d’identité présentent un risque disproportionné. 

Advertisement

Renforcer la résilience exige de partir du principe que les systèmes d’identité seront ciblés et de concevoir des défenses zero trust alignées sur ce modèle, une surveillance continue et des plans de réponse qui limitent l’impact, même lorsque des composants de confiance sont compromis. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.