Multiples vulnérabilités affectant Cisco Application Policy Infrastructure Controller (APIC)

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/116

APERÇU :

De multiples vulnérabilités ont été découvertes dans Cisco Application Policy Infrastructure Controller (APIC), qui permettraient à un acteur malveillant non authentifié de contourner les mécanismes de contrôle d’accès et d’exécuter des actions non autorisées. 

DESCRIPTION :

Cisco Application Policy Infrastructure Controller (APIC) est le point de contrôle centralisé pour la politique et la gestion des réseaux basés sur l’architecture Cisco Application Centric Infrastructure (ACI). Il permet d’automatiser le déploiement, la gestion et la surveillance des infrastructures réseau. 

Ce système est affecté par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-76498 (CVSS 9.8) : Cette vulnérabilité découle de problèmes de contrôle d’accès incorrects (CWE-284). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’accéder à des fonctions ou à des ressources protégées et d’exécuter des actions normalement réservées aux utilisateurs autorisés. 

CVE-2026-76499 (CVSS 9.8) : Cette vulnérabilité est due à des problèmes de neutralisation incorrecte (CWE-707). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’injecter des données ou des commandes malveillantes, insuffisamment filtrées par le système, afin d’en modifier le comportement. 

CVE-2026-76500 (CVSS 9.8) : Cette vulnérabilité résulte de problèmes de contrôle incorrect d’une ressource tout au long de son cycle de vie (CWE-664). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exploiter une mauvaise gestion des ressources (mémoire, sessions, fichiers) afin de provoquer un déni de service ou d’altérer l’état du système. 

IMPACT

  • Contournement des mécanismes de contôle d’accès. ; 
  • Atteinte à la confidentialité des données; 
  • Atteinte à l’intégrité du système et des données; 
  •  Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

  • Cisco APIC, versions de 5.2(1g) à 5.2(8i) ; 
  • Cisco APIC, versions de 5.3(1d) à 5.3(2f) ;
  • Cisco APIC, versions de 6.0(1g) à 6.0(9f) ; 
  • Cisco APIC, versions de 6.1(1f) à 6.1(5e) ;
  • Cisco APIC, versions de 6.2(1f) à 6.2(2e). 

 MESURES À PRENDRE :

Mettre à jour les systèmes affectés vers les versions 6.0(9h), 6.1(6g), 6.2(3g) ou ultérieures. 

RÉFÉRENCES :