En l'espace de six semaines, entre mi-août et début octobre 2026, cinq équipements réseau parmi les plus déployés en entreprise ont chacun subi un zero-day activement exploité : Citrix NetScaler, SonicWall SMA 1000 (deux fois), Cisco Catalyst SD-WAN, et FortiMail. Ce n'est pas une coïncidence. C'est l'affirmation brutale d'une stratégie d'attaque qui s'est perfectionnée depuis 2021 et qui redéfinit le périmètre de risque de toute organisation connectée.

L'épidémie de 2026 : cinq zero-days périmétriques en six semaines

Retraçons la chronologie de ce qui s'est passé depuis mi-août 2026 sur les équipements réseau périmétriques.

Le 12 août 2026, SonicWall divulgue CVE-2026-15409 (SSRF CVSS 10.0) et CVE-2026-15410 (code injection CVSS 7.2) dans ses appliances SMA 1000. La CISA les ajoute immédiatement au catalogue KEV avec une deadline de remédiation fédérale au 17 août. Trois semaines plus tard, le 3 septembre, les premiers signes d'exploitation active de CVE-2026-88771 sur les appliances Citrix NetScaler ADC et Gateway sont détectés par Mandiant — les attaquants avaient déjà trois semaines d'avance sur les défenseurs. Le 5 septembre, SonicWall confirme un deuxième couple de zero-days SMA 1000 en moins d'un mois. Le 23 septembre, Cisco pousse des patches en urgence pour CVE-2026-76504, un bypass d'authentification dans Catalyst SD-WAN Manager noté CVSS 9.8, déjà exploité dans la nature. Le 1er octobre, Fortinet publie FG-IR-26-175 pour CVE-2026-104286, un path traversal avec null-byte dans FortiMail, CVSS 9.8, exploitation active confirmée dès la divulgation.

Cinq équipements, cinq éditeurs différents, cinq zero-days exploités en exploitation active ou quasi-simultanée avec la divulgation. Si l'on élargit à l'ensemble de l'année 2026, la liste s'allonge encore : CVE-2026-83548 sur SonicWall SMA 1000 en juillet, les zero-days Ivanti Connect Secure et Policy Secure en janvier-mars. La convergence est trop forte pour être accidentelle. Les équipements réseau périmétriques sont devenus le terrain de chasse prioritaire d'une catégorie d'acteurs très spécifiques.

Pour mesurer l'ampleur du phénomène, comparons avec les années précédentes. En 2021, Pulse Secure (CVE-2021-22893) et Fortinet SSL-VPN (CVE-2018-13379 toujours exploité) avaient dominé l'actualité des zero-days périmétriques — deux incidents majeurs sur l'année. En 2022-2023, les zero-days Citrix (Bleed), Fortinet (CVE-2023-27997) et Cisco IOS XE avaient établi un rythme d'environ un incident majeur par trimestre. En 2026, nous sommes à un zero-day critique toutes les deux semaines sur les appliances réseau. La cadence s'est accélérée d'un facteur six en cinq ans.

Pourquoi les appliances réseau sont devenues si attractives pour les attaquants

Pour comprendre ce phénomène, il faut se placer du côté de l'attaquant et répondre à une question simple : quel est l'actif qui maximise le rapport bénéfice/effort pour obtenir un accès initial persistant dans un réseau d'entreprise ou gouvernemental ?

Les appliances réseau périmétriques répondent parfaitement à cette question pour quatre raisons structurelles.

Position stratégique dans l'architecture. Un concentrateur VPN ou un firewall périmétrique est, par définition, le point de passage de tout le trafic entre l'extérieur et l'intérieur. Le compromettre, c'est obtenir une position d'écoute sur l'ensemble des communications de l'organisation et, souvent, un accès direct à des segments réseau sensibles sans avoir à traverser d'autres contrôles de sécurité internes. Pour un groupe APT dont l'objectif est le renseignement de long terme, c'est la position idéale.

Surface d'attaque exposée et directement accessible. Ces équipements doivent être joignables depuis Internet pour fonctionner — c'est leur raison d'être. Contrairement à un serveur interne qu'il faut atteindre en pivotant depuis un autre système compromis, une appliance VPN ou une passerelle e-mail est directement accessible depuis n'importe quel point du globe. Pour un acteur APT opérant depuis Beijing, Pyongyang ou Moscou, c'est un point d'entrée sans friction géographique.

Complexité logicielle et dettes techniques accumulées. Les firmwares des appliances réseau sont des systèmes complexes, souvent construits sur des couches logicielles hétérogènes (Linux embarqué, composants open source, code propriétaire vieillissant) qui accumulent des dettes techniques importantes. Les cycles de mise à jour sont moins fréquents que sur les systèmes d'exploitation classiques, et les équipes sécurité tendent à moins instrumenter ces appliances dans leurs SIEM et EDR que les serveurs Windows ou Linux standards. C'est un angle mort structurel que les attaquants ont bien compris.

Résistance aux mesures défensives classiques. Un endpoint Windows dispose d'un EDR, d'un antivirus, de politiques AppLocker. Une appliance FortiMail ou un concentrateur SonicWall est une boîte noire : on n'y installe pas d'EDR, on ne fait pas de threat hunting sur ses processus internes. Les indicateurs de compromission sont difficiles à détecter sans accès au système de fichiers de l'appliance et sans télémétrie granulaire. Les web shells plantés sur ces appliances peuvent rester actifs pendant des mois sans être détectés, comme l'a montré l'exploitation NetScaler avec 26 jours d'activité non détectée.

Anatomie d'une campagne d'exploitation d'appliance réseau APT

Les incidents documentés par Mandiant, CrowdStrike et Palo Alto Unit 42 sur les exploitations d'appliances réseau en 2025-2026 montrent un pattern opérationnel remarquablement cohérent entre groupes APT distincts.

Phase de reconnaissance. Elle commence plusieurs semaines avant l'exploitation. Les attaquants cartographient les versions de firmware exposées via des scans passifs (Shodan, Censys, BinaryEdge) et actifs, croisent ces informations avec les CVE connues et les vulnérabilités non encore divulguées. Pour les zero-days, cette phase de découverte peut avoir duré des mois en amont, impliquant une analyse approfondie du firmware de l'appliance ou le recours à des courtiers en vulnérabilités (brokers 0-day).

Exploitation silencieuse. Dans le cas des NetScaler (CVE-2026-88771), Mandiant documente une exploitation silencieuse débutée le 3 septembre, soit 26 jours avant la première divulgation publique. Pendant ces 26 jours, des gouvernements, des banques et des cabinets d'avocats nord-américains et européens avaient des web shells actifs sur leurs appliances sans le savoir. Le délai moyen entre compromission et détection sur les appliances réseau s'établit à 18-22 jours selon les données de réponse sur incident CrowdStrike 2026 — contre 10-12 jours pour les intrusions sur serveurs Windows.

Persistance post-exploitation. Les attaquants ne se contentent pas d'exfiltrer des credentials depuis l'appliance compromise. Ils y plantent des web shells ou modifient la configuration pour maintenir un accès permanent même après redémarrage ou mise à jour. Le groupe UNC3886 (nexus chinois) a démontré une capacité à maintenir des backdoors dans des firmwares Fortinet même après l'application de patches officiels, en exploitant des mécanismes de persistance au niveau du bootloader de l'appliance — une sophistication qui illustre l'investissement technique de certains acteurs étatiques dans cette surface d'attaque.

Pivot interne. Depuis l'appliance compromise, le pivot interne est facilité par la position privilégiée de l'équipement : accès direct aux VLAN internes, credentials de service souvent stockés en clair dans la configuration, logs de connexion VPN permettant d'identifier les systèmes les plus actifs et les comptes à cibler pour une élévation de privilèges vers les contrôleurs de domaine ou les systèmes de sauvegarde.

Les acteurs derrière les attaques : deux profils distincts aux motivations opposées

L'exploitation des zero-days sur appliances réseau implique deux grandes catégories d'acteurs aux motivations et capacités très différentes, qui ne doivent pas être confondues.

Les groupes APT étatiques sont à l'origine de la majorité des exploitations de zero-days véritables. Leurs objectifs sont l'espionnage de long terme (renseignement gouvernemental, vol de propriété intellectuelle), la mise en place d'accès dormants dans des infrastructures critiques (en prévision de conflits ou d'opérations de perturbation), et parfois le sabotage. Ces groupes investissent des ressources considérables dans la recherche de vulnérabilités — certaines équipes de recherche offensive d'États-nations emploient plusieurs dizaines de chercheurs dédiés à la découverte de zero-days dans les équipements réseau. Parmi les groupes les plus actifs sur cette surface d'attaque en 2025-2026 : Volt Typhoon et UNC3886 (nexus chinois, ciblage infrastructures critiques), APT29 (nexus russe, ciblage gouvernements et think tanks occidentaux), et plusieurs groupes iraniens ciblant les VPN en Moyen-Orient et Europe.

Les groupes ransomware et leurs affiliés opèrent sur un modèle différent : ils exploitent des vulnérabilités déjà divulguées mais non encore patchées. La fenêtre entre la publication d'un CVE critique sur une appliance réseau et la première vague d'exploitation automatisée s'est réduite à 24-72 heures en 2026, contre 7-14 jours en 2022. Des frameworks d'exploitation comme Metasploit et des outils de scan automatisé intègrent les PoCs presque en temps réel. Le groupe Clop, notamment, a bâti une partie de son modèle opérationnel autour de l'exploitation à grande échelle de vulnérabilités dans des systèmes de transfert de fichiers et des appliances réseau — GoAnywhere MFT, MOVEit, Citrix NetScaler en 2023-2024, et plusieurs CVE VPN en 2025-2026.

La distinction est importante pour prioriser la réponse : face à un groupe APT étatique, l'objectif est la détection et l'éjection avant l'implantation d'une backdoor persistante. Face à un affilié ransomware, la priorité est d'abord le patch pour fermer la fenêtre d'exploitation, puis la détection d'éventuels accès déjà établis.

Ce que ça change pour les équipes sécurité

Face à cette réalité, plusieurs ajustements structurels s'imposent dans la posture défensive.

Inventaire exhaustif et exposition cartographiée en continu. Vous ne pouvez pas défendre ce que vous ne connaissez pas. Un inventaire précis de tous les équipements réseau exposés sur Internet — avec leur version de firmware, la date du dernier patch, et la liste des ports accessibles depuis l'extérieur — est le prérequis absolu. Des outils comme Shodan Monitor, Censys ASM, runZero ou Axonius permettent d'automatiser cette cartographie. Sans cet inventaire, vous découvrez votre exposition au moment de l'incident.

Patch management prioritaire pour les appliances réseau. Les CVE critiques (CVSS supérieur ou égal à 9.0) sur les appliances réseau doivent déclencher un processus de patch en urgence avec une SLA de 24-48 heures, et non 30 jours comme pour les patches de routine. Cette exigence doit être documentée dans la politique de gestion des vulnérabilités avec un processus de dérogation formalisé pour les cas où le patch immédiat est techniquement impossible. Dans ces cas, les mesures de mitigation (restriction d'accès réseau, désactivation de fonctionnalités vulnérables) doivent être appliquées dans l'heure suivant la divulgation publique.

Monitoring comportemental des appliances réseau. L'angle mort traditionnel — absence de supervision des appliances — doit être comblé. Concrètement : centraliser les logs syslog de toutes les appliances dans le SIEM avec des règles de détection spécifiques (requêtes HTTP anormales sur les interfaces d'administration, connexions sortantes non attendues depuis les appliances, modifications de configuration en dehors des fenêtres de maintenance planifiées). Pour les appliances qui ne supportent pas d'agents, les logs réseau (NetFlow, captures partielles) permettent une surveillance comportementale minimale. La détection de scan de versions en provenance d'IP externes est également un signal précoce à instrumenter.

Segmentation et principe de moindre exposition. L'interface d'administration d'une appliance réseau n'a aucune raison d'être accessible depuis Internet. Sans exception. Cette règle doit être auditée régulièrement : les configurations réseau évoluent, les exceptions temporaires deviennent permanentes. Un réseau d'administration out-of-band, distinct du VPN utilisateurs, élimine cette surface d'attaque. La segmentation interne limite également le rayon d'impact d'une compromission : un attaquant sur une appliance DMZ ne doit pas avoir accès direct au réseau de production ou aux contrôleurs de domaine Active Directory.

Plans de réponse pré-définis pour la compromission d'appliance réseau. Trop d'organisations découvrent lors d'un incident qu'elles n'ont pas de procédure documentée pour isoler et restaurer une appliance réseau critique sans couper l'accès de tous les utilisateurs distants. Cette procédure doit exister, être testée annuellement et être entre les mains des équipes d'astreinte. Questions clés à documenter : comment basculer sur une appliance de secours ? Où sont les sauvegardes de configuration ? Comment notifier les utilisateurs d'une indisponibilité d'urgence ? Quelles traces forensiques préserver avant redémarrage ?

La question du modèle périmétrique en 2026

L'accumulation de zero-days sur les appliances réseau relance le débat sur la viabilité du modèle de sécurité périmétrique. Les tenants du Zero Trust Architecture (ZTA) y voient la confirmation que "faire confiance au périmètre" est un modèle obsolète. C'est partiellement vrai — mais la réponse n'est pas de supprimer les appliances réseau, qui restent nécessaires pour des raisons opérationnelles fondamentales. C'est de ne plus leur faire confiance aveuglément.

Concrètement, cela signifie : ne plus traiter les connexions VPN comme intrinsèquement de confiance après authentification, mais appliquer une vérification continue de l'identité et de la posture du device (Zero Trust Network Access). Cela signifie aussi déployer une microsegmentation qui limite les accès latéraux même pour un attaquant authentifié, et instrumenter les appliances réseau dans les programmes de détection comme n'importe quel autre système critique.

L'approche Zero Trust est par ailleurs directement cohérente avec les objectifs des directives NIS2 (entrée en vigueur en Europe en octobre 2024) et DORA (applicable au secteur financier depuis janvier 2025) qui exigent une segmentation réseau robuste et une surveillance continue des accès. Les organisations soumises à ces réglementations ont donc une obligation de résultat — pas seulement une recommandation — d'implémenter ces contrôles sur leurs équipements réseau critiques.

Anticiper plutôt que subir : la veille vulnérabilité comme discipline opérationnelle

Face à la cadence actuelle des zero-days périmétriques, la veille sur les vulnérabilités affectant les appliances réseau déployées dans l'organisation ne peut plus être une activité occasionnelle. Elle doit devenir une discipline opérationnelle formalisée.

Cela implique : un abonnement aux alertes de sécurité des éditeurs (Fortinet PSIRT, Cisco PSIRT, Citrix Security, SonicWall PSIRT), un suivi quotidien des publications CERT-FR et CISA KEV, et une capacité à évaluer en moins de 2 heures l'impact d'une CVE critique nouvellement publiée sur le parc déployé. La mise en place d'un astreinte de veille vulnérabilité sur les équipements critiques — ou l'externalisation de cette veille à un SOC spécialisé — n'est plus un luxe pour les organisations qui dépendent de leurs accès distants pour fonctionner.

Le coût de cette veille est modeste comparé au coût d'un incident. Un zero-day exploité sur une appliance VPN ou un firewall périmétrique ouvre potentiellement l'ensemble du réseau de l'organisation à un acteur hostile. En 2026, avec les données de Zscaler ThreatLabz montrant 896 To exfiltrés par les groupes ransomware et des rançons moyennes à 432 000 dollars, l'équation économique de la prévention est sans appel.

Mon avis d'expert

Ce qui me frappe dans cette série de zero-days périmétriques de 2026, c'est moins la sophistication technique des failles que la prévisibilité du pattern. Depuis 2021 avec les zero-days Pulse Secure et Fortinet, la répétition est constante : un éditeur d'appliance publie un CVE critique en urgence, les organisations avec du retard de patch se font compromettre, on découvre que l'exploitation a commencé des semaines avant la divulgation. Cinq ans plus tard, le script est identique. Ce qui a changé, c'est la cadence — un zero-day périmétrique toutes les deux semaines en 2026 contre un tous les deux mois en 2021 — et la sophistication des acteurs APT qui investissent massivement dans la recherche de vulnérabilités spécifiques aux appliances réseau. La leçon à tirer n'est pas seulement "patcher plus vite". C'est de construire une architecture qui assume la compromission potentielle de son périmètre et qui maintient des capacités de détection et de confinement même quand l'appliance d'entrée est entre des mains hostiles. Autrement dit : Zero Trust n'est plus une option stratégique pour demain, c'est une nécessité opérationnelle pour aujourd'hui.

Conclusion : l'urgence d'une stratégie périmétrique mature

Les appliances réseau périmétriques ne disparaîtront pas — elles sont trop profondément ancrées dans les architectures d'entreprise et les contraintes opérationnelles. Mais leur statut doit changer : d'éléments de confiance absolue à actifs critiques sous surveillance active, avec un cycle de vie géré aussi rigoureusement que vos serveurs les plus sensibles.

Inventaire exhaustif. SLA de patch de 24-48 heures pour les CVE critiques. Monitoring centralisé des logs dans le SIEM. Segmentation de l'accès d'administration. Plans de réponse documentés et testés. Veille vulnérabilité formalisée. Ce ne sont pas des recommandations nouvelles — elles figurent dans les bonnes pratiques de l'ANSSI depuis 2019. Ce qui est nouveau, c'est le coût de ne pas les appliquer : en 2026, l'appliance non patchée est compromise en moins de 72 heures après la publication d'un CVE critique. La marge de manœuvre s'est effondrée. Il est temps d'ajuster les priorités en conséquence.

Besoin d'un regard expert sur votre sécurité ?

Discutons de votre contexte spécifique.

Prendre contact