Aller au contenu
KLYNLABS

Cisco SD-WAN Manager : une faille d'authentification exploitée

La CISA impose un correctif avant le 3 octobre 2026 pour la cinquième faille zero-day SD-WAN de l'année

Kelvyn2 min de lecture

Cisco a confirmé fin septembre 2026 qu'une faille critique de contournement d'authentification, référencée CVE-2026-76504, est exploitée dans Catalyst SD-WAN Manager, et l'agence américaine de cybersécurité CISA l'a ajoutée le 30 septembre 2026 à son catalogue des vulnérabilités exploitées, avec une échéance de correction au 3 octobre pour les agences fédérales.

Il s'agit d'une faille exploitée dans la nature, pas d'un scénario théorique : selon BleepingComputer, des attaques ont été observées en septembre 2026.

Que permet la faille CVE-2026-76504 ?

Catalyst SD-WAN Manager, anciennement vManage, est la console qui pilote les réseaux étendus d'une entreprise (SD-WAN). Selon Cisco, la gestion des sessions d'authentification de son API traite mal l'encodage des adresses (URI) dans une requête HTTP. En glissant un caractère encodé, le « j » écrit %6a, un attaquant distant peut contourner les contrôles et obtenir un accès administrateur sans identifiants.

Une console d'administration SD-WAN centralise la configuration de tous les sites d'une organisation : un accès administrateur permet de modifier des politiques réseau, d'ajouter des routes ou de créer des comptes. Cette faille est, selon BleepingComputer, la cinquième faille zero-day SD-WAN exploitée de Cisco en 2026, après CVE-2026-20127, CVE-2026-20182, CVE-2026-20245 et CVE-2026-20262.

Quelles versions sont corrigées ?

Cisco a publié des versions corrigées par branche :

  • branche 20.9 : version 20.9.10.1 ;

  • branche 20.12 : version 20.12.8.2 ;

  • branche 20.15 : version 20.15.6.1 ;

  • branche 20.18 : version 20.18.4.1 ;

  • branche 26.1 : version 26.1.2.1 ;

  • branche 26.2 : version 26.2.1.

Les versions antérieures à la 20.9 ne reçoivent pas de correctif : Cisco demande de migrer vers une branche supportée.

Comment savoir si l'on a été visé ?

Cisco conseille d'examiner les journaux _serviceproxy-access.log et vmanage-server.log à la recherche d'entrées mentionnant « j_security_check » depuis des adresses IP inconnues. L'absence de trace n'est toutefois pas une preuve de non-compromission : un attaquant disposant d'un accès administrateur peut avoir effacé ses traces, et ces journaux ne couvrent que la période conservée par l'appareil.

L'urgence fixée par la CISA, trois jours seulement, ressemble à celle imposée sur d'autres équipements réseau cette année. Nous avons déjà suivi ce type d'échéances dans notre article sur les délais de la CISA pour Citrix, Fortinet et Cisco, et la logique est la même : un équipement d'administration réseau exposé sur Internet est une cible prioritaire.

Que faire ?

  • Appliquer la version corrigée de sa branche, ou migrer si l'on est en 20.8 ou antérieur.

  • Vérifier que l'interface de gestion SD-WAN Manager n'est pas joignable depuis Internet.

  • Consulter les journaux cités par Cisco et, en cas d'entrée suspecte, traiter l'équipement comme compromis.

Source

À lire ensuite