Cisco SD-WAN Manager touché par une attaque d’accès administrateur Zero Day

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les attaquants exploitent un contournement d’authentification critique dans Cisco Catalyst SD-WAN Manager pour accéder à son API en tant qu’administrateur.

endif; ?>

Le logiciel de gestion SD-WAN de Cisco permet à certains attaquants de passer un contrôle d’authentification sans avoir à prouver leur identité. La société affirme avoir désormais corrigé la faille qui le permettait.

La plate-forme concernée, Cisco Catalyst SD-WAN Manager, est utilisée pour configurer et exploiter des déploiements de réseaux définis par logiciel.

Cisco a déclaré dans un avis qu’une mauvaise gestion du codage URI dans les requêtes HTTP permettait aux attaquants de contourner un contrôle d’authentification destiné à restreindre l’accès à un point de terminaison d’API spécifique. Un exploit réussi pourrait fournir à un attaquant des privilèges d’administrateur sur cette API.

La vulnérabilité, identifiée comme CVE-2026-76504, présente un score CVSS critique de 9,8. Le problème a déjà été résolu dans Cisco SD-WAN Cloud géré par la société, mais les clients exécutant les versions logicielles concernées 20.9 et antérieures, 20.12, 20.15, 20.18, 26.1 et 26.2, devront effectuer une mise à niveau vers leurs versions corrigées respectives.

« La barrière à l’exploitation est très faible une fois que l’interface de gestion est accessible », a déclaré Sakshi Grover, directeur de recherche d’IDC pour la sécurité des informations et des données. « La vulnérabilité peut être exploitée à distance sans informations d’identification ni interaction de l’utilisateur via une requête HTTP contrefaite. »

Il n’existe aucune solution de contournement à ce bug, bien que Cisco recommande de restreindre l’accès au gestionnaire à partir de réseaux non sécurisés jusqu’à ce qu’il puisse être mis à niveau.

« Même si chaque configuration est affectée, l’exposition pratique n’est pas identique d’une organisation à l’autre : une interface de gestion accessible par Internet présente un risque beaucoup plus immédiat qu’une interface isolée au sein d’un réseau administratif étroitement contrôlé », a déclaré Grover, renforçant les conseils de Cisco.

Compromettre la couche de gestion peut donner à un attaquant beaucoup plus de poids que l’accès à un périphérique périphérique individuel ; La documentation officielle de Cisco indique que les clusters SD-WAN Manager peuvent prendre en charge des milliers de périphériques Cisco Catalyst SD-WAN, avec des configurations prises en charge pouvant atteindre jusqu’à 12 500 périphériques.

Les effets pourraient aller bien au-delà des serveurs de gestion, a noté Grover. « L’accès administratif à l’API pourrait potentiellement permettre à un attaquant de comprendre la topologie du réseau, de modifier des modèles ou des politiques, d’affaiblir la segmentation, d’établir la persistance ou de distribuer des modifications de configuration non autorisées sur plusieurs emplacements », a-t-elle déclaré.

« Les informations d’identification, les jetons, les clés ou les certificats doivent être alternés lorsque l’enquête indique qu’ils peuvent avoir été consultés ou modifiés », a conseillé Grover. « Les correctifs corrigent la vulnérabilité, mais ils ne suppriment pas la persistance ni n’annulent les modifications de configuration qu’un attaquant aurait déjà pu apporter. »

Cisco a conseillé aux clients de ne pas attendre l’analyse avant de procéder à la mise à niveau. La société recommande de déplacer tous les gestionnaires concernés vers une version fixe, puis de demander au TAC d’évaluer les données collectées pour détecter les indicateurs de compromission (IOC). Cisco affirme que l’évaluation peut aider à déterminer si des mesures correctives supplémentaires sont nécessaires.

« Un CVSS 9.8 indique à une carte qu’un défaut est grave, mais il ne lui dit pas que l’exposition peut concerner l’ensemble du WAN », a prévenu Grover. « Des incidents comme celui-ci pousseront les organisations à traduire la gravité technique en risques opérationnels et financiers. »

Monde des réseaux

Vulnérabilités du jour zéroVulnérabilitésSécuritéSécurité du réseau