Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?
‍
Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Cisco Catalyst SD-WAN Manager

Score CVSS :
9.8
Date de publication :
1/10/2026
Date de dernière mise à jour :
1/10/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Cisco Catalyst SD-WAN Manager (anciennement vManage) version antérieure à 20.9

• Cisco Catalyst SD-WAN Manager version 20.9 antérieure à 20.9.10.1

• Cisco Catalyst SD-WAN Manager version 20.12 antérieure à 20.12.8.2

• Cisco Catalyst SD-WAN Manager version 20.15 antérieure à 20.15.6.1

• Cisco Catalyst SD-WAN Manager version 20.18 antérieure à 20.18.4.1

• Cisco Catalyst SD-WAN Manager version 26.1 antérieure à 26.1.2.1

• Cisco Catalyst SD-WAN Manager version 26.2 antérieure à 26.2.1

Prérequis

• Accès réseau à l'API de Cisco Catalyst SD-WAN Manager

Risques

• Prise de contrôle du plan de gestion SD-WAN avec des privilèges administrateur

• Modification de la configuration de l'ensemble des équipements SD-WAN gérés

• Accès au réseau interne de l'entreprise

• Compromission des identités

• Déploiement de malware sur les actifs gérés par la solution

Résumé

Une vulnérabilité critique de type "Contournement d'authentification" affectant Cisco Catalyst SD-WAN Manager a été publiée par Cisco le 30 septembre 2026.

Le niveau de criticité de cette vulnérabilité est de 9.8 (score CVSSv3.1).

Cisco Catalyst SD-WAN Manager est la plateforme de gestion centralisée des déploiements SD-WAN Cisco. Elle permet de configurer, superviser et piloter l'ensemble des équipements du réseau SD-WAN depuis une console unique.

• CVE-2026-76504 : une vulnérabilité dans la gestion de l'authentification par session de l'API de SD-WAN Manager provient d'un traitement incorrect de l'encodage des URI dans les requêtes HTTP. En envoyant une requête spécialement conçue à l'API, un attaquant distant non authentifié peut contourner une règle d'authentification protégeant un actif spécifique et accéder au système avec les privilèges de l'utilisateur admin. La vulnérabilité affecte SD-WAN Manager quelle que soit sa configuration.

Cette vulnérabilité est activement exploitée. Cisco confirme avoir observé son exploitation dans la nature avant la publication du correctif. Elle a été ajoutée au catalogue CISA KEV le 30 septembre 2026.

Les clients utilisant Cisco SD-WAN Cloud ont déjà reçu le correctif. Seuls les déploiements on-premises doivent être mis à jour.

Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger cette vulnérabilité en urgence pour toute instance Cisco Catalyst SD-WAN Manager, et de mener une recherche de compromission sur les instances exposées sur Internet.

Solutions

Détection de la compromission :

Afin de vérifier si une instance SD-WAN Manager est compromise, vous pouvez :

• Rechercher dans les journaux d'accès des requêtes HTTP contenant des caractères encodés en %6a, signalés par Cisco comme indicateur d'exploitation.

• Rechercher dans les journaux une activité j_security_check provenant d'adresses IP inconnues.

• Vérifier toute activité inhabituelle associée aux comptes internes réservés de la plateforme, qui peut indiquer un accès administrateur non autorisé.

Remédiation

Mettre à jour vers la version corrigée correspondant à la branche utilisée :

• Versions antérieures à 20.9 : migrer vers une version corrigée

• 20.9 : version 20.9.10.1 ou ultérieure

• 20.12 : version 20.12.8.2 ou ultérieure

• 20.15 : version 20.15.6.1 ou ultérieure

• 20.18 : version 20.18.4.1 ou ultérieure

• 26.1 : version 26.1.2.1 ou ultérieure

• 26.2 : version 26.2.1 ou ultérieure

Mitigation

Aucun contournement n'est disponible. En complément de la mise à jour, il est recommandé de supprimer l'accès à SD-WAN Manager depuis internet, de n'autoriser l'accès qu'aux hôtes connus et de confiance, et de placer les composants de contrôle SD-WAN derrière des équipements de filtrage tels que des pare-feux.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.