Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Cisco a révélé mercredi une vulnérabilité zero-day critique dans son logiciel Catalyst SD-WAN Manager, activement exploitée par des attaquants pour obtenir un accès administrateur aux systèmes concernés sans aucune identification.
La vulnérabilité, répertoriée sous le nom CVE-2026-76504, affiche un score de sévérité CVSS de 9.8 sur 10 et affecte tous les déploiements de Catalyst SD-WAN Manager, indépendamment de la configuration système. Cisco a déclaré que son équipe de réponse aux incidents de sécurité des produits a pris connaissance de l'exploitation active en septembre 2026, après la découverte de la faille lors d'un cas de support du Centre d'Assistance Technique. Il n'existe aucune solution de contournement, et l'entreprise a exhorté ses clients à mettre à niveau leurs systèmes vers les versions corrigées immédiatement.thehackernews+1
La faille réside dans le mécanisme d'authentification basé sur les sessions API de SD-WAN Manager, anciennement connu sous le nom de SD-WAN vManage. Le logiciel gère incorrectement l'encodage URI dans les requêtes HTTP, permettant à une requête spécialement conçue de contourner une règle d'authentification censée restreindre l'accès à un point de terminaison API spécifique. Un attaquant exploitant cette vulnérabilité obtient les privilèges de l'utilisateur administrateur, qui détient par défaut le rôle netadmin, soit la permission d'effectuer toutes les opérations sur l'appareil.rapid7+2
"Un attaquant pourrait exploiter cette vulnérabilité en envoyant une requête HTTP conçue à l'API du système affecté", a déclaré Cisco dans son avis.bleepingcomputer
L'entreprise n'a pas divulgué le nombre de clients attaqués, la date de début de l'exploitation, l'identité des attaquants ou les actions entreprises par ces derniers après avoir obtenu l'accès.thehackernews
Cisco a publié des logiciels corrigés pour chaque branche de version prise en charge. Les organisations utilisant des versions antérieures à 20.9 doivent migrer vers une version corrigée supportée. Les premières versions corrigées pour les branches actuelles vont de 20.9.10.1 à 26.2.1. Le service géré dans le cloud, Cisco SD-WAN Cloud, est déjà corrigé dans la version 20.15.605 et ne nécessite aucune action de la part du client.news.lavx+1
En attendant la mise à niveau des systèmes sur site, Cisco recommande de bloquer l'accès depuis des réseaux non sécurisés et de restreindre les connexions aux hôtes de confiance connus derrière un pare-feu. Rapid7 a conseillé aux organisations de traiter cette situation comme un correctif d'urgence, en dehors des cycles de mise à jour habituels.rapid7
Cisco a partagé des indicateurs de compromission centrés sur le chemin de requête j_security_check utilisé pour les connexions basées sur les sessions. Les administrateurs doivent examiner deux fichiers journaux, serviceproxy-access.log et vmanage-server.log, à la recherche de requêtes provenant d'adresses IP inconnues, en particulier celles contenant des caractères encodés en URI dans le chemin et des noms d'utilisateur commençant par "viptela-reserved-". L'entreprise a averti que des entrées de journal similaires peuvent apparaître lors d'opérations normales et doivent être évaluées par rapport à l'activité de référence de chaque environnement.news.lavx+2
Il est à noter que l'avis ne précise pas si la mise à niveau permet d'expulser un attaquant ayant déjà obtenu un accès. Les avis précédents de Cisco concernant les failles SD-WAN de mai et juin indiquaient aux clients que le simple fait d'appliquer le correctif ne résoudrait pas une compromission confirmée. CVE-2026-76504 est la cinquième faille zero-day SD-WAN exploitée dans la nature cette année, et au 30 septembre, le catalogue des vulnérabilités exploitées connues de la CISA répertoriait huit failles Cisco SD-WAN ajoutées en 2026.thehackernews+1