Cisco SD-WAN Manager : zero-day CVE-2026-76504 exploitée
Cisco a publié des mises à jour de sécurité pour corriger une faille zero-day critique dans Catalyst SD-WAN Manager, que des attaquants exploitent déjà pour obtenir des privilèges d'administrateur sur les systèmes vulnérables. La faille porte la référence CVE-2026-76504.
Catalyst SD-WAN Manager s'appelait auparavant SD-WAN vManage. Ce logiciel de gestion réseau permet aux administrateurs de surveiller et de piloter jusqu'à 6 000 équipements SD-WAN depuis un seul tableau de bord. Compromettre cette plateforme pourrait donc offrir à un attaquant une vue centralisée d'une grande partie du réseau étendu d'une organisation, et potentiellement le contrôle de celle-ci.
"En septembre 2026, le PSIRT de Cisco a eu connaissance d'une exploitation active de cette vulnérabilité", a indiqué l'entreprise mercredi. Le PSIRT (Product Security Incident Response Team) est l'équipe de Cisco chargée de traiter les signalements de vulnérabilités dans les produits du constructeur. "Cisco recommande vivement à ses clients de passer à une version corrigée du logiciel pour remédier à cette vulnérabilité."
Une astuce d'encodage qui contourne l'authentification
Le bug se situe dans la gestion de l'authentification par session de l'API du logiciel. Selon Cisco, tous les déploiements sont concernés, quelle que soit la configuration du système. Un attaquant distant n'a besoin d'aucun identifiant pour l'exploiter et peut obtenir un accès de niveau administrateur.
"Cette vulnérabilité est due à une mauvaise gestion de l'encodage des URI dans une requête HTTP, ce qui permet à la requête de contourner une règle d'authentification censée restreindre l'accès à un point de terminaison précis de l'API", a expliqué Cisco.
Concrètement, il suffit d'envoyer une requête HTTP spécialement conçue à l'API du système visé. La règle d'authentification qui devrait bloquer l'accès à un point de terminaison donné ne reconnaît pas la requête en raison de la manière dont son URI est encodée.
Cisco n'a pas décrit les attaques observées ni précisé qui se cache derrière. L'entreprise a en revanche publié des indicateurs de compromission (IOC). D'après le bulletin de sécurité, les requêtes malveillantes utilisent %6a, la forme encodée en URI de la lettre "j".
Où chercher des traces de compromission
Les équipes de sécurité qui soupçonnent qu'une instance de SD-WAN Manager a pu être compromise doivent examiner deux fichiers journaux :
- serviceproxy-access.log, situé dans /var/log/nms/containers/service-proxy
- vmanage-server.log, situé dans /var/log/nms/
Dans ces deux fichiers, les analystes doivent rechercher les entrées liées à j_security_check provenant d'adresses IP inconnues ou non autorisées.
Les clients qui ont besoin d'aide pour déterminer si un système a été compromis peuvent ouvrir un dossier auprès du Cisco TAC, le centre d'assistance technique du constructeur. Cisco conseille aux administrateurs de collecter d'abord les fichiers admin-tech, afin que l'équipe de support dispose des données nécessaires à l'analyse.
Une année difficile pour Cisco SD-WAN
CVE-2026-76504 est la cinquième zero-day SD-WAN exploitée dans la nature depuis janvier.
En février, Cisco a corrigé une faille de divulgation d'informations dans SD-WAN Manager (CVE-2026-20127), exploitée depuis au moins 2023. En mai, l'entreprise a signalé qu'un contournement d'authentification de gravité maximale dans Catalyst SD-WAN Controller (CVE-2026-20182) était activement exploité dans des attaques zero-day pour obtenir des privilèges d'administrateur sur des équipements non corrigés.
Début juin, deux nouvelles zero-days SD-WAN, CVE-2026-20245 et CVE-2026-20262, ont été utilisées par des attaquants pour obtenir les privilèges root sur des systèmes vulnérables.
Le tableau d'ensemble n'est guère plus rassurant. Depuis novembre 2021, l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté 90 vulnérabilités Cisco à sa liste des failles exploitées dans la nature. Quatre d'entre elles touchent Cisco Catalyst SD-WAN Manager, et sept ont servi dans des opérations de ransomware.
Notre analyse
Le problème de fond n'a rien de nouveau. Un seul caractère encodé suffit à passer outre une règle d'authentification, et la cible est une console d'administration capable de superviser des milliers d'équipements réseau. Pour les attaquants, ce mélange d'effort minimal et de gain élevé est difficile à ignorer. Le fait que tous les déploiements soient concernés, quelle que soit leur configuration, supprime aussi le réconfort habituel du "notre installation est peut-être à l'abri" sur lequel certains administrateurs comptent.
La tendance observée sur 2026 mérite également d'être soulignée. Cinq zero-days exploitées dans une même gamme de produits en neuf mois laissent penser que la plateforme SD-WAN de Cisco est devenue une cible durable pour les acteurs malveillants, et non une cible occasionnelle. Cela s'inscrit dans une tendance plus large d'attaques visant les équipements de bordure et de gestion réseau, comme on l'a vu ce mois-ci avec le contournement d'authentification de Citrix NetScaler attaqué massivement et la faille VPN de Check Point exploitée. Les mêmes inquiétudes valent pour les équipements de routage comme MikroTik RouterOS. Ces systèmes sont au coeur des réseaux, souvent accessibles depuis l'extérieur, et font rarement tourner des outils de sécurité des terminaux.
Pour les lecteurs qui utilisent Catalyst SD-WAN Manager, l'application du correctif doit passer en premier, mais elle ne suffit pas. Comme l'exploitation avait déjà commencé avant la sortie du correctif, vérifier dans les journaux indiqués par Cisco la présence des IOC est une démarche judicieuse, y compris sur les systèmes désormais à jour. Restreindre l'exposition de l'interface d'administration aux réseaux de confiance peut aussi réduire le risque lié au prochain bug de cette famille de produits.
Reste à voir si la CISA ajoutera CVE-2026-76504 à son catalogue des vulnérabilités exploitées, et si Cisco ou d'autres chercheurs relieront plus tard ces attaques à un groupe connu. Sachant que des failles Cisco antérieures ont été utilisées par des gangs de ransomware, la manière dont celle-ci sera exploitée à l'avenir en dira long sur le risque encouru par les organisations qui tardent à mettre à jour.
