Un autre zero-day Cisco, une nouvelle course contre la montre

Les administrateurs Cisco ont à peine eu le temps de reprendre leur souffle avant de faire face à un deuxième incident d'urgence ce mois-ci. Quelques jours seulement après qu'une autre vulnérabilité exploitée activement dans le produit Secure Email Gateway de Cisco ait obligé les équipes à se précipiter pour déployer des correctifs, l'entreprise a divulgué un nouveau zero-day, cette fois dans son Identity Services Engine (ISE), et il est assorti de la note de gravité la plus élevée qu'une vulnérabilité puisse recevoir : un score CVSS parfait de 10,0.

Un score CVSS de 10 signifie que la faille coche toutes les cases qui rendent une vulnérabilité dangereuse. Elle est exploitable à distance, ne nécessite aucun privilège particulier ni interaction de l'utilisateur, et peut entraîner une compromission totale du système affecté. Dans ce cas, la faille est un contournement d'authentification, ce qui signifie que les attaquants qui l'exploitent peuvent potentiellement contourner entièrement les exigences de connexion et accéder aux systèmes qu'ISE est censé protéger.

Pourquoi un contournement d'authentification dans ISE est un problème majeur

Cisco Identity Services Engine n'est pas un produit de niche. C'est une plateforme de contrôle d'accès au réseau utilisée par les entreprises, les universités, les hôpitaux et les agences gouvernementales pour décider qui et quoi peut se connecter à un réseau. ISE vérifie l'identité des appareils et des utilisateurs avant de leur accorder l'accès, applique les politiques de sécurité et s'intègre souvent à d'autres outils de sécurité au sein d'une organisation.

Lorsque le système chargé de vérifier l'identité peut lui-même être contourné, les conséquences se propagent. Un attaquant qui déjoue les contrôles d'authentification d'ISE pourrait potentiellement se déplacer latéralement sur un réseau, atteindre des systèmes sensibles ou exfiltrer des données, tout en apparaissant comme un utilisateur légitime et authentifié. C'est précisément pourquoi le score de gravité parfait de cette faille n'est pas qu'une curiosité technique. Il reflète un risque réel et immédiat pour les organisations qui comptent sur ISE pour tenir les utilisateurs non autorisés à l'écart.

Cisco a confirmé que la vulnérabilité est déjà exploitée dans la nature, ce qui augmente considérablement les enjeux. Contrairement aux bugs théoriques que les chercheurs découvrent avant les criminels, celui-ci est activement utilisé contre de vraies cibles en ce moment même, ce qui laisse aux défenseurs une fenêtre étroite et urgente pour appliquer les correctifs avant que davantage de réseaux ne soient compromis.

Un schéma à surveiller

Il ne s'agit pas d'un incident isolé. La faille ISE survient juste après un autre zero-day Cisco exploité activement affectant les produits de sécurité des e-mails de l'entreprise, ce qui signifie que les clients Cisco ont dû réagir à deux vulnérabilités graves et exploitées en peu de temps. Pour les équipes informatiques et de sécurité déjà mises à rude épreuve, des zero-days consécutifs dans des produits d'entreprise largement déployés signifient des cycles de correctifs d'urgence, des évaluations de risques et des examens de réponse aux incidents en cascade.

Le ciblage répété de l'infrastructure Cisco souligne également une tendance plus large : les attaquants se concentrent de plus en plus sur les équipements réseau et les systèmes d'identité qui se trouvent au cœur des environnements d'entreprise, plutôt que sur les seuls points de terminaison individuels. Une seule faille dans un produit comme ISE peut affecter simultanément des milliers d'organisations, ce qui rend ces vulnérabilités particulièrement attrayantes pour les acteurs de menaces sophistiqués recherchant un impact maximal avec un effort minimal.

Ce que cela signifie pour vous

Si vous travaillez dans l'informatique ou la sécurité au sein d'une organisation qui utilise Cisco ISE, ce n'est pas une vulnérabilité à laisser dans la file d'attente des correctifs. Compte tenu du score de gravité parfait et de l'exploitation active confirmée, traitez cela comme une correction de niveau urgence plutôt que comme une maintenance de routine. Consultez l'avis de Cisco pour les versions affectées, appliquez le correctif dès qu'il est disponible pour votre déploiement, et vérifiez les journaux à la recherche de signes d'activité d'authentification suspecte pouvant indiquer que la faille a déjà été exploitée avant votre correction.

Pour les utilisateurs quotidiens et les travailleurs à distance, cette histoire rappelle que la sécurité des réseaux auxquels vous vous connectez, que ce soit au travail, à l'école ou sur un Wi-Fi public, dépend d'une infrastructure que vous voyez et à laquelle vous pensez rarement. Bien que vous ne puissiez pas corriger vous-même le déploiement ISE de votre employeur, vous pouvez réduire votre propre exposition en chiffrant votre trafic et en faisant preuve de prudence quant aux réseaux auxquels vous faites confiance. Si vous travaillez sur un Mac et souhaitez ajouter une couche de protection à votre propre connexion, notre guide pour configurer un VPN sur Mac passe en revue les options disponibles.

Points clés à retenir

  • Les organisations utilisant Cisco ISE devraient prioriser immédiatement la correction de cette vulnérabilité compte tenu de son score CVSS parfait de 10 et de l'exploitation active confirmée.
  • Les équipes informatiques devraient examiner les journaux d'authentification à la recherche d'anomalies pouvant indiquer que la faille a été exploitée avant la correction.
  • Les équipes de sécurité devraient tenir compte du fait que Cisco a désormais divulgué plusieurs zero-days exploités activement en succession rapprochée, ce qui justifie un examen plus large de l'infrastructure Cisco exposée.
  • Les utilisateurs individuels ne peuvent pas corriger les systèmes d'entreprise, mais renforcer les pratiques de sécurité personnelles, notamment en utilisant un VPN sur les appareils personnels, ajoute une couche de protection indépendamment de ce qui se passe au niveau du réseau.

Le rythme de ces divulgations est un signal clair que les attaquants recherchent activement des faiblesses dans les systèmes d'identité et d'accès dont dépendent les entreprises. Se tenir à jour sur les avis des fournisseurs et appliquer rapidement les correctifs reste l'une des défenses les plus simples et les plus efficaces disponibles.