Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Injection SQL (SQLi)
  • Non spécifié par l'éditeur
  • Élévation de privilèges

Systèmes affectés

  • Adaptive Security Appliance (ASA), se référer au bulletin de sécurité de l'éditeur pour la liste des systèmes affectés (cf. section Documentation)
  • Firewall Management Center (FMC), se référer au bulletin de sécurité de l'éditeur pour la liste des systèmes affectés (cf. section Documentation)
  • Firewall Threat Defense (FTD), se référer au bulletin de sécurité de l'éditeur pour la liste des systèmes affectés (cf. section Documentation)
  • ISE ou ISE-PIC versions 3.4 antérieures à 3.4 Patch 7
  • ISE versions 3.2 antérieures à 3.2 Patch 11
  • ISE versions 3.5 antérieures à 3.5 Patch 4
  • ISE versions antérieures à 3.1 Patch 12
  • ISE versions antérieures à 3.3 Patch 12

Cisco indique que les versions 3.2 et 3.1 de Identity Services Engine (ISE) ne seront plus supportées à partir du 30 novembre 2027 et n'ont pas reçu de correctif pour les vulnérabilités CVE-2026-20247, CVE-2026-20282, CVE-2026-20300, CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427 et CVE-2026-76428.
La branche 3.0 ne l'est plus depuis le 13 juillet 2025.

Concernant ISE-PIC, l'éditeur indique que ce produit n'est plus commercialisé et que la version 3.4 est la dernière encore maintenue.

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Cisco indique que la vulnérabilité CVE-2026-76460 est activement exploitée.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation