Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Cisco a mis en garde contre une vulnérabilité à grande gravité dans Catalyst SD-WAN Manager, enregistré comme CVE-2026-20245 et avec un score CVSS de 7,8, il est activement exploité. L'échec affecte les déploiements On-Prem, Cisco SD-WAN Cloud (y compris le service géré par Cisco) et la variante gouvernementale (FedRAMP). Selon l'entreprise, la racine du problème est une validation insuffisante des données saisies par l'utilisateur dans l'interface CLI, qui permet à un attaquant authentifié avec des privilèges locaux d'exécuter des commandes arbitraires comme root en téléchargeant un fichier mal formé.
D'un point de vue technique, l'exploitation n'est pas complètement "à distance" à elle seule: elle exige que l'attaquant ait des privilèges netadmin, ce qui implique des identifiants valides ou l'exploitation préalable de vulnérabilités par défaut d'authentification dans le même composant, en particulier CVE-2026-20182 et CVE-2026-20127. Ces derniers ont été décrits comme un contournement d'authentification à fort impact et ont déjà été utilisés dans des attaques réelles; en fait, les chercheurs ont lié l'abus de CVE-2026-20127 à un groupe ayant une activité continue depuis 2023. Cisco a signalé des cas limités où le CVE-2026-20245 a été traduit en changements de configuration s'étendant aux périphériques de bord, démontrant le potentiel de persistance et de dommages dans l'infrastructure du réseau.

Le contexte est inquiétant : CVE-2026-20245 est, selon l'avis, la septième vulnérabilité de SD-WAN de Cisco rapportée comme exploitée dans ce qui se passe dans l'année, un modèle qui montre comment les chaînes d'attaque combinent les contournements d'authentification et les vulnérabilités locales pour grimper les privilèges à la racine. Les découvreurs qui ont signalé ce nouvel échec sont des chercheurs de Google Mandiant, et Cisco souligne que pour l'instant l'acteur derrière les fermes n'est pas clairement connu.
Les implications pour les organisations utilisant Cisco SD-WAN sont claires : un accès administratif compromis peut permettre des modifications de configuration, l'insertion d'itinéraires malveillants, l'interception du trafic et le point de départ pour le mouvement latéral ou le déploiement de charges malveillantes dans les branches. Les systèmes exposés à Internet présentent un risque élevé d'engagement Ils doivent être traités en priorité.

En ce qui concerne l'atténuation et les mesures spécifiques, la première chose à accepter est qu'il n'y a pas encore de correctif spécifique pour le CVE-2026-20245 au moment de l'avis; par conséquent, les mesures devraient être axées sur la réduction de la surface d'attaque et la coupe des chaînes d'exploitation qui permettraient son utilisation. Appliquer les mises à jour et correctifs déjà disponibles que Cisco a publiés pour corriger CVE-2026-20182 (14 mai 2026) et d'autres corrections connexes; vérifier que vos versions SD-WAN incluent ces corrections. Il limite ensuite et vérifie l'accès administratif: supprimer l'exposition directe à Internet des panneaux de gestion, limiter l'accès netadmin à des plages IP fiables, appliquer l'authentification multifactorielle si possible et faire pivoter les pouvoirs administratifs. Si vous avez des pare-feu périmètre ou WAF / NGFW, créez des règles temporaires pour bloquer l'accès aux interfaces de gestion jusqu'à ce que des correctifs supplémentaires soient disponibles.
Pour la détection et la réponse, Cisco recommande de rechercher des indicateurs de compromis dans le fichier journal / var / log / scripts.log où il peut y avoir des dossiers d'accusations ou d'exécutions suspectes. En outre, rechercher les configurations et les modifications appliquées aux dispositifs de bord qui peuvent indiquer des modifications non autorisées. Activer la détection du réseau pour détecter les modèles inhabituels de contrôle et de gestion, examiner l'inventaire des comptes avec les privilèges de l'admin net, et si vous identifiez une activité anormale, isoler le noeud touché, conserver les journaux pour l'analyse médico-légale et contacter Cisco TAC et son équipe d'intervention en cas d'incident. Si vous avez besoin de références sur les vulnérabilités exploitées et les recommandations du gouvernement pour la priorité, consultez le catalogue des vulnérabilités exploitées de CISA à https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog pour la surveillance technique de la CVE https: / / nvd.nist.gov /.
Enfin, prenez une position de défense approfondie : Segmenter le réseau administratif, surveiller l'intégrité des configurations, maintenir des copies sécurisées des configurations critiques et des plans d'intervention en cas d'incident qui envisagent la perte temporaire de contrôle de la plate-forme SD-WAN. Ces mesures ne remplacent pas un patch, mais réduisent considérablement la probabilité d'une exploitation réussie et s'attaquent à l'impact s'il se produit.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...