# Cisco SD-WAN Manager : une faille d'authentification exploitée

> La CISA impose un correctif avant le 3 octobre 2026 pour la cinquième faille zero-day SD-WAN de l'année

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/cisco-sd-wan-manager-cve-2026-76504-contournement-authentification-exploite
- Auteur : Kelvyn
- Publié le : 1 octobre 2026 (2026-10-01T04:40:38.374Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, CISA, Cisco, SD-WAN, CVE-2026-76504
- Langue : français

Cisco a confirmé fin septembre 2026 qu'une faille critique de contournement d'authentification, référencée CVE-2026-76504, est exploitée dans Catalyst SD-WAN Manager, et l'agence américaine de cybersécurité CISA l'a ajoutée le 30 septembre 2026 à son catalogue des vulnérabilités exploitées, avec une échéance de correction au 3 octobre pour les agences fédérales.

Il s'agit d'une faille exploitée dans la nature, pas d'un scénario théorique : selon [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks/), des attaques ont été observées en septembre 2026.

## Que permet la faille CVE-2026-76504 ?

Catalyst SD-WAN Manager, anciennement vManage, est la console qui pilote les réseaux étendus d'une entreprise (SD-WAN). Selon Cisco, la gestion des sessions d'authentification de son API traite mal l'encodage des adresses (URI) dans une requête HTTP. En glissant un caractère encodé, le « j » écrit %6a, un attaquant distant peut contourner les contrôles et obtenir un accès administrateur sans identifiants.

Une console d'administration SD-WAN centralise la configuration de tous les sites d'une organisation : un accès administrateur permet de modifier des politiques réseau, d'ajouter des routes ou de créer des comptes. Cette faille est, selon BleepingComputer, la cinquième faille zero-day SD-WAN exploitée de Cisco en 2026, après CVE-2026-20127, CVE-2026-20182, CVE-2026-20245 et CVE-2026-20262.

## Quelles versions sont corrigées ?

Cisco a publié des versions corrigées par branche :

- branche 20.9 : version 20.9.10.1 ;
- branche 20.12 : version 20.12.8.2 ;
- branche 20.15 : version 20.15.6.1 ;
- branche 20.18 : version 20.18.4.1 ;
- branche 26.1 : version 26.1.2.1 ;
- branche 26.2 : version 26.2.1.

Les versions antérieures à la 20.9 ne reçoivent pas de correctif : Cisco demande de migrer vers une branche supportée.

## Comment savoir si l'on a été visé ?

Cisco conseille d'examiner les journaux _serviceproxy-access.log et vmanage-server.log à la recherche d'entrées mentionnant « j_security_check » depuis des adresses IP inconnues. L'absence de trace n'est toutefois pas une preuve de non-compromission : un attaquant disposant d'un accès administrateur peut avoir effacé ses traces, et ces journaux ne couvrent que la période conservée par l'appareil.

L'urgence fixée par la CISA, trois jours seulement, ressemble à celle imposée sur d'autres équipements réseau cette année. Nous avons déjà suivi ce type d'échéances dans [notre article sur les délais de la CISA pour Citrix, Fortinet et Cisco](https://klynlabs.eu/articles/cisa-deadline-citrix-fortinet-cisco-failles-exploitees), et la logique est la même : un équipement d'administration réseau exposé sur Internet est une cible prioritaire.

## Que faire ?

- Appliquer la version corrigée de sa branche, ou migrer si l'on est en 20.8 ou antérieur.
- Vérifier que l'interface de gestion SD-WAN Manager n'est pas joignable depuis Internet.
- Consulter les journaux cités par Cisco et, en cas d'entrée suspecte, traiter l'équipement comme compromis.

## À retenir

- Cisco confirme que la faille CVE-2026-76504 de Catalyst SD-WAN Manager est exploitée en septembre 2026 pour obtenir un accès administrateur sans authentification.
- La CISA a ajouté la faille CVE-2026-76504 à son catalogue des vulnérabilités exploitées le 30 septembre 2026, avec un délai de correction au 3 octobre pour les agences fédérales américaines.
- Cisco a publié des correctifs pour les branches 20.9, 20.12, 20.15, 20.18, 26.1 et 26.2 de SD-WAN Manager, et demande de migrer les versions antérieures à 20.9.
- CVE-2026-76504 est, selon BleepingComputer, la cinquième faille zero-day SD-WAN exploitée de Cisco en 2026.

## Source

- [BleepingComputer : Cisco warns of new SD-WAN zero-day exploited in attacks](https://www.bleepingcomputer.com/news/security/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks/)
- [The Hacker News : Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager](https://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/cisco-sd-wan-manager-cve-2026-76504-contournement-authentification-exploite