Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un rapport récent de Mandiant, l'unité de réponse et de renseignement de Google, révèle qu'un acteur inconnu a explosé comme zéro jour une défaillance grave dans le SD-WAN de Cisco Catalyst au moins deux mois avant sa divulgation publique. Vulnérabilité, enregistrée comme CVE-2026-20245(CVSS 7.8), permet à un attaquant local authentifié d'exécuter des commandes avec des privilèges élevés en chargeant un fichier spécialement conçu qui profite d'une validation d'entrée insuffisante de l'utilisateur.
Les résultats décrivent une campagne dirigée contre un fournisseur de services de communication au cours de laquelle deux vagues distinctes d'activités non autorisées ont été détectées : une entre la fin de 2025 et janvier 2026 et une en mars 2026. Au cours de la première étape, les attaquants ont probablement abusé des vulnérabilités d'authentification non encore divulguées (CVE-2026-20127 ou CVE-2026-20182) pour créer des connexions de pair; au cours de la seconde étape, après avoir mis à jour le logiciel d'un appareil, ils n'ont pas utilisé ces mêmes failles mais pourraient recourir à des certificats volés et à l'exploitation de CVE-2026-20245 en soulevant un CSV malveillant (evil _ locataire.csv) pour grimper à la racine et créer un compte caché appelé Troot.

L'opération présente un schéma inquiétant de bonnes pratiques offensives: après avoir modifié les pouvoirs administratifs pour établir le contrôle, les attaquants ont inversé les mots de passe et supprimé les traces - fichiers créés, modifications de configuration - pour rendre la détection et l'analyse médico-légale difficile. Ce type d'anti-forensique combiné avec l'emplacement des dispositifs de fiançailles sur les bords (SD-WAN) complique la visibilité des défenseurs, car ces équipes manquent souvent de solutions EDR et de télémétrie riche qui permettent de tracer le mouvement latéral ou l'interception du trafic cet-ouest.
Au-delà de l'impact spécifique sur le réseau concerné, le fonctionnement des pilotes SD-WAN a des implications systémiques: un attaquant avec racine sur le contrôleur peut manipuler les itinéraires, intercepter ou rediriger le trafic entre les branches, masquer la persistance et obtenir du matériel pour les attaques ultérieures contre les clients ou fournisseurs connectés. Pour les opérateurs de réseau et les équipements de sécurité, cela augmente le risque de chaîne d'approvisionnement et la continuité du service.
Les actions immédiates et recommandées pour les gestionnaires et les équipes d'intervention comprennent: la vérification et l'application immédiate des correctifs et des mesures d'atténuation publiés par le fournisseur; la rotation et le renforcement des pouvoirs administratifs; l'audit / etc / passé et / etc / fichiers d'ombre à la recherche de comptes cachés tels que Troot; examiner les changements récents dans les paramètres et les sauvegardes pour détecter les restaurations suspectes; et garder des copies médico-légales des configurations et des disques avant de faire toute restitution qui efface les preuves. Il est également essentiel de permettre et de centraliser le journal distant (syslog / SIEM) pour retenir les événements que les attaquants pourraient essayer de supprimer localement.
Sur un plan opérationnel plus large, les plans de gestion et de données du SD-WAN devraient être strictement séparés, l'accès administratif devrait être limité par les principes suivants: le moindre privilège et les contrôles d'accès au rôle, et exigent une authentification forte - idéalement MFA - pour les accès netadmin. La gestion des certificats et des clés devrait comprendre les rotations, l'inventeur et la détection d'une utilisation anormale; s'il y a des preuves de vol de certificat, procéder à la révocation et au remplacement. Intégrer la surveillance de l'intégrité des fichiers et les vérifications cryptographiques peut aider à détecter les changements binaires et de configuration.

Techniquement, les équipes devraient rechercher des impressions concrètes : traces de téléchargements de fichiers CSV sur les interfaces de gestion, modification des marques de temps sur les fichiers de configuration, événements de pairage non autorisés et preuves de scripts qui effacent les fichiers. Si l'engagement est détecté, déconnectez l'appareil touché du réseau de production et travaillez avec une équipe spécialisée d'IR pour préserver les preuves, reconstruire des images propres et communiquer aux fournisseurs et aux clients conformément aux exigences réglementaires et de rapport.
Cet incident souligne également la nécessité d'une plus grande transparence et coordination entre les fournisseurs et les clients. Les fabricants d'appareils réseau devraient améliorer la télémétrie disponible, fournir des mécanismes de gestion à distance sûrs et accélérer les patchs, tandis que les organisations devraient intégrer les appareils de bord dans leurs plans de détection et d'intervention. Pour plus de contexte technique et de mises à jour, voir l'analyse de Mandiant sur votre blog et l'onglet CVE dans le dépôt national de vulnérabilité : Mandiant Blog et NVD - CVE-2026-20245.
Bref, l'exploitation précoce du CVE-2026-20245 est un rappel que les dispositifs réseau sont des cibles privilégiées pour les acteurs avancés. La mise en place de correctifs, le renforcement du contrôle et de la surveillance de la gestion du SD-WAN et la mise en place de procédures d'intervention médico-légales robustes ne sont pas des options : il s'agit d'exigences visant à réduire le champ d'exposition et à limiter la portée des incidents futurs.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...