Cisco SD-WAN Manager : une faille d'authentification exploitée
La CISA impose un correctif avant le 3 octobre 2026 pour la cinquième faille zero-day SD-WAN de l'année
Cisco a confirmé fin septembre 2026 qu'une faille critique de contournement d'authentification, référencée CVE-2026-76504, est exploitée dans Catalyst SD-WAN Manager, et l'agence américaine de cybersécurité CISA l'a ajoutée le 30 septembre 2026 à son catalogue des vulnérabilités exploitées, avec une échéance de correction au 3 octobre pour les agences fédérales.
Il s'agit d'une faille exploitée dans la nature, pas d'un scénario théorique : selon BleepingComputer, des attaques ont été observées en septembre 2026.
Que permet la faille CVE-2026-76504 ?
Catalyst SD-WAN Manager, anciennement vManage, est la console qui pilote les réseaux étendus d'une entreprise (SD-WAN). Selon Cisco, la gestion des sessions d'authentification de son API traite mal l'encodage des adresses (URI) dans une requête HTTP. En glissant un caractère encodé, le « j » écrit %6a, un attaquant distant peut contourner les contrôles et obtenir un accès administrateur sans identifiants.
Une console d'administration SD-WAN centralise la configuration de tous les sites d'une organisation : un accès administrateur permet de modifier des politiques réseau, d'ajouter des routes ou de créer des comptes. Cette faille est, selon BleepingComputer, la cinquième faille zero-day SD-WAN exploitée de Cisco en 2026, après CVE-2026-20127, CVE-2026-20182, CVE-2026-20245 et CVE-2026-20262.
Quelles versions sont corrigées ?
Cisco a publié des versions corrigées par branche :
branche 20.9 : version 20.9.10.1 ;
branche 20.12 : version 20.12.8.2 ;
branche 20.15 : version 20.15.6.1 ;
branche 20.18 : version 20.18.4.1 ;
branche 26.1 : version 26.1.2.1 ;
branche 26.2 : version 26.2.1.
Les versions antérieures à la 20.9 ne reçoivent pas de correctif : Cisco demande de migrer vers une branche supportée.
Comment savoir si l'on a été visé ?
Cisco conseille d'examiner les journaux _serviceproxy-access.log et vmanage-server.log à la recherche d'entrées mentionnant « j_security_check » depuis des adresses IP inconnues. L'absence de trace n'est toutefois pas une preuve de non-compromission : un attaquant disposant d'un accès administrateur peut avoir effacé ses traces, et ces journaux ne couvrent que la période conservée par l'appareil.
L'urgence fixée par la CISA, trois jours seulement, ressemble à celle imposée sur d'autres équipements réseau cette année. Nous avons déjà suivi ce type d'échéances dans notre article sur les délais de la CISA pour Citrix, Fortinet et Cisco, et la logique est la même : un équipement d'administration réseau exposé sur Internet est une cible prioritaire.
Que faire ?
Appliquer la version corrigée de sa branche, ou migrer si l'on est en 20.8 ou antérieur.
Vérifier que l'interface de gestion SD-WAN Manager n'est pas joignable depuis Internet.
Consulter les journaux cités par Cisco et, en cas d'entrée suspecte, traiter l'équipement comme compromis.
Source
À lire ensuite

ANSSI et Dinum : fuite de données via une faille Metabase
L'ANSSI et la Dinum ont subi des intrusions via une faille zero-day de Metabase, révélées le 1er octobre 2026. Chez l'ANSSI, 118 comptes ont été compromis avec vol d'identifiants et de mots de passe hachés.
Kelvyn3 min de lecture

MikroTik RouterOS : la CISA alerte sur une faille critique CVE-2026-84411
La CISA a publié le 30 septembre 2026 un avis sur la faille CVE-2026-84411 de MikroTik RouterOS, exploitable sans authentification. Aucune exploitation active n'est connue, et des versions corrigées existent depuis le 16 septembre.
Kelvyn2 min de lecture

Spectre-v2 BTR : une nouvelle faille de processeur fait fuiter le mot de passe root de Linux
Des chercheurs de VUSec et de la Scuola Superiore Sant’Anna ont dévoilé le 29 septembre 2026 « Branch Target Reuse », une variante de Spectre-v2. Deux exploits récupèrent le hash du mot de passe root d’un Linux à jour sur puce Intel en quelques minutes.
Kelvyn3 min de lecture