Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Cisco a mis en garde contre une vulnérabilité de zéro jour élevée dans son gestionnaire de SD-WAN Catalyst (anciennement connu sous le nom de vManage) qu'il est exploité pour grimper les privilèges de root dans les deux locaux et dans ses offres de cloud gérés, y compris les environnements FedRAMP. C'est un échec de validation d'entrée qui permet à un attaquant avec un accès limité d'exécuter des commandes arbitraires comme root après le téléchargement d'un fichier manipulé, un état particulièrement dangereux lorsque le logiciel central contrôle des milliers de périphériques de périmètre d'un seul panneau.
La société indique que, pour exploiter ce défaut, l'attaquant a besoin de privilèges netadmin ou de chaînes d'exploitation qui impliquent des vulnérabilités antérieures déjà observées dans les environnements SD-WAN Catalyst ; c'est-à-dire qu'il ne s'agit pas d'un vecteur complètement éloigné et aveugle, mais qu'il facilite un saut critique des comptes de gestion engagés au contrôle complet du gestionnaire et, potentiellement, la modification des configurations qui sont déployées sur les périphériques de bord. Cisco a publié des détails techniques et des recommandations initiales dans son avis officiel pour les clients touchés : Avis Cisco.

Le contexte est important : l'équipe de réponse de Cisco (PSIRT) a reçu le rapport d'exploitation en juin par l'intermédiaire de Mandiant, et bien qu'il n'y ait pas encore de correctifs pour ce CVE particulier, Cisco a déjà demandé aux clients d'appliquer des versions corrigées d'autres défaillances exploitées dans la chaîne comme mesure d'atténuation provisoire. Cela rend la gestion et l'évaluation de la position d'accès administratif dans la première ligne de défense mais nécessite aussi des mesures opérationnelles plus étendues car un gestionnaire engagé peut causer des dommages à l'échelle du réseau.
Pour les opérations et l'équipement de sécurité, la première étape immédiate consiste à identifier et à contenir : inventer toutes les instances SD-WAN Manager (en cours et gérées), à confirmer les versions logicielles et à restreindre l'accès administratif exclusivement aux adresses IP essentielles et aux canaux de gestion, en appliquant autant que possible l'authentification multifactorielle. Cisco recommande de générer un fichier admin-tech et d'ouvrir un dossier avec TAC pour l'aide médico-légale; en outre, il est approprié d'examiner les journaux spécifiques indiqués dans l'avis, par exemple le / var / log / scripts. log file in search of locator charges or suspicious commands related to vconfd _ script _ load _ list.sh et noms de fichiers inhabituels tels que "malicious.csv".

Tant qu'il n'y a pas de patch définitif pour ce CVE, l'atténuation devrait combiner un blocus préventif, une détection accrue et des privilèges réduits: minimiser le nombre de comptes netadmin, faire pivoter les identifiants administratifs, segmenter le réseau de gestion pour empêcher les mouvements latéraux des réseaux utilisateurs et déployer une détection axée sur les processus qui exécute les scripts de configuration du gestionnaire. Il est également essentiel de corréler les événements avec le renseignement des menaces et les signatures du CIO qui publient les fournisseurs et les groupes d'intervention; CISA tient un catalogue des vulnérabilités exploitées dans la nature qui peuvent aider à prioriser les travaux de médiation: Catalogue connu de vulnérabilités exploitées de la CISA.
Du point de vue du risque, l'engagement de l'avion de gestion SD-WAN est des incidents les plus coûteux : il permet de reconfigurer les itinéraires, d'injecter des règles qui interrompent ou interceptent le trafic et de déployer des changements à des milliers de périphériques de bord à partir d'un seul point. Par conséquent, la réponse doit être à la fois technique et organisationnelle: le réseau et l'équipement de sécurité doivent être coordonnés pour examiner la télémétrie, vérifier les changements de configuration récents et valider les sauvegardes politiques avant de restaurer les systèmes.
Enfin, pour ce qui est des équipements de sécurité dans les entreprises gérées et les fournisseurs de services, l'accident met en évidence une leçon récurrente : la sécurité du plan de gestion des infrastructures essentielles nécessite des contrôles redondants. L'audit de l'accès, en appliquant des principes moins privilégiés, en soumettant le gestionnaire à des essais de simulation d'intrusion et d'attaque sur une base régulière, réduira la probabilité qu'une explosion locale devienne une reprise à grande échelle. Pour suivre les mises à jour officielles et obtenir des COI supplémentaires, vérifiez l'avis de Cisco et les sources de renseignement public jusqu'à ce que Cisco publie les correctifs finaux et les guides de remise en état : en plus de l'avis, consultez la rubrique publique CVE pour plus de détails techniques : CVE-2026-20245 (DNV).
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...