En bref

  • CVE-2026-20303, CVE-2026-20304, CVE-2026-20310 : trois failles CVSS 9.9 dans Cisco Catalyst SD-WAN Software, plus CVE-2026-20272 (CVSS 9.8) dans Cisco IOS XE — escalade de privilèges jusqu au niveau root
  • Systèmes affectés : Cisco Catalyst SD-WAN versions antérieures à 20.9.10, 20.12.8.1, 20.15.6, 20.18.4, 26.1.2 ; Cisco IOS XE SD-WAN versions antérieures aux builds corrigés publiés le 5 août 2026
  • Action urgente : appliquer les patches Cisco publiés le 5 août 2026 — PoC public disponible pour certaines variantes

Les faits

Le 5 août 2026, Cisco a publié un ensemble d avis de sécurité critiques dans le cadre de son bulletin mensuel, révélant pas moins de douze vulnérabilités affectant Cisco Catalyst SD-WAN Software et Cisco IOS XE Software. Parmi celles-ci, trois failles atteignent un score CVSS v3.1 de 9.9 (Critical) — le plus élevé possible avant le score parfait de 10.0 — et une quatrième atteint 9.8. Ces vulnérabilités exposent des infrastructures réseau critiques utilisées par des milliers d entreprises et opérateurs de télécommunications à travers le monde.

CVE-2026-20303 (CVSS 9.9) est une vulnérabilité de validation d entrée incorrecte (CWE-20, Improper Input Validation) dans Cisco Catalyst SD-WAN Software. Elle permet à un attaquant authentifié disposant de faibles privilèges d envoyer des requêtes spécialement forgées à l interface de gestion pour exécuter des commandes arbitraires avec les privilèges root sur le système sous-jacent. Le vecteur d attaque est réseau (AV:N), la complexité est faible (AC:L), les privilèges requis sont bas (PR:L) et aucune interaction utilisateur n est requise (UI:N), ce qui explique le score quasi-maximal.

CVE-2026-20304 (CVSS 9.9) est une vulnérabilité de contrôle d accès incorrect (CWE-284, Improper Access Control) dans Cisco Catalyst SD-WAN Software. Un attaquant authentifié avec des privilèges bas peut exploiter un défaut dans les mécanismes d autorisation pour accéder à des fonctionnalités administratives restreintes et modifier la configuration du système ou exécuter des commandes privilégiées. Selon l advisory Cisco SA-CSDWAN-MULT-PRIVESC publié le 5 août 2026, cette faille est distincte de CVE-2026-20303 mais peut être enchaînée avec elle pour un impact maximal.

CVE-2026-20310 (CVSS 9.9) est une vulnérabilité de résolution de lien incorrecte avant accès fichier (CWE-59, Improper Link Resolution Before File Access, également appelée Link Following) dans Cisco Catalyst SD-WAN Software. Un attaquant peut exploiter des liens symboliques ou des chemins de traversée pour accéder à des fichiers en dehors des répertoires autorisés, permettant potentiellement la lecture de fichiers sensibles du système (clés privées, configurations, fichiers shadow) ou l écriture dans des emplacements arbitraires conduisant à une exécution de code.

Dans le composant IOS XE Software, CVE-2026-20272 (CVSS 9.8) est une vulnérabilité d injection de commandes (CWE-77, Command Injection) dans le sous-système SD-WAN. Elle permet à un attaquant authentifié avec des droits d opérateur d injecter des commandes shell arbitraires via l interface de ligne de commande (CLI) en exploitant une validation insuffisante des paramètres d entrée, conduisant à une exécution de code avec les privilèges du processus cible. CVE-2026-20267 (CVSS 9.0) est un second défaut de contrôle d accès incorrect dans IOS XE SD-WAN.

Cisco a publié des correctifs dans les versions 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 et 26.1.2 de Cisco Catalyst SD-WAN, selon la version déployée dans l environnement. Pour IOS XE, les builds corrigés sont disponibles via le portail Cisco Software Center depuis le 5 août 2026. Cisco précise dans ses advisories qu aucune de ces vulnérabilités n est connue pour être exploitée dans la nature au moment de la publication, et qu aucun correctif temporaire (workaround) satisfaisant n est disponible, la mise à jour vers les versions corrigées étant la seule mitigation définitive.

Ces vulnérabilités ont été découvertes lors de tests internes de sécurité conduits par l équipe Cisco PSIRT (Product Security Incident Response Team). Toutefois, la publication d une analyse par Qualys ThreatPROTECT le 6 août 2026 indique que des équipes de recherche externes ont rapidement développé des preuves de concept (PoC) pour CVE-2026-20303 et CVE-2026-20304, augmentant le risque d exploitation dans les prochains jours ou semaines. Field Effect Security et SOCRadar ont publié des analyses techniques détaillées facilitant la compréhension de la surface d attaque.

Le contexte géopolitique actuel amplifie l urgence de ces correctifs : les infrastructures SD-WAN sont des cibles prioritaires pour les groupes APT étatiques cherchant à compromettre des réseaux d entreprise à grande échelle, à intercepter des communications via des attaques man-in-the-middle, ou à établir des accès persistants dans des réseaux critiques. Des groupes comme APT40 (Chine) et Sandworm (Russie) ont historiquement ciblé les équipements réseau Cisco comme vecteur d intrusion initial dans des campagnes d espionnage à long terme, selon plusieurs rapports des agences de renseignement américaines et européennes.

Les versions Cisco IOS XE concernées par les sept CVE de sévérité Critical/High publiés le 5 août 2026 incluent les branches SD-WAN 16.x, 17.x et les versions antérieures aux correctifs de sécurité publiés dans le cadre du bulletin Cisco Security Hardening Release August 2026. Les administrateurs doivent consulter spécifiquement les advisories Cisco SA-CSDWAN-MULT-PRIVESC et cisco-sa-hardening-iosxe pour identifier les versions exactes affectant leurs déploiements et prioriser les mises à jour selon l exposition de leurs équipements.

Impact et exposition

Cisco Catalyst SD-WAN est déployé dans des entreprises de toutes tailles, des PME aux multinationales, pour interconnecter des sites distants, des branches, des datacenters et des environnements cloud via des réseaux WAN optimisés. Une compromission de cette couche d infrastructure réseau offre à un attaquant une visibilité totale sur les flux de données transitant entre sites, la capacité de rediriger le trafic, et un point de pivot stratégique pour atteindre l ensemble des segments réseau de l organisation.

Les vulnérabilités à CVSS 9.9 exigent une authentification avec des privilèges bas, ce qui les distingue des failles non authentifiées mais les rend néanmoins très accessibles : un attaquant ayant compromis un compte opérateur (par phishing, credential stuffing, ou exploitation d une autre vulnérabilité) peut immédiatement obtenir un accès root complet aux équipements SD-WAN. Cette escalade de privilèges est particulièrement préoccupante dans les environnements où plusieurs équipes partagent des accès opérateurs sans MFA.

Les secteurs les plus exposés sont les opérateurs de télécommunications, les fournisseurs de services managés (MSP/MSSP) qui gèrent des SD-WAN pour le compte de clients, les entreprises multi-sites avec des déploiements vBranch importants, et les organisations du secteur financier et industriel avec des exigences de disponibilité réseau élevées. Pour les MSP, l exploitation de ces vulnérabilités pourrait entraîner une compromission en cascade de l ensemble de leur portefeuille client via un accès initial unique au système de gestion centralisé.

La nature de ces vulnérabilités — présentes dans le plan de gestion (management plane) des équipements — signifie qu une exploitation réussie ne se traduit pas nécessairement par une interruption de service visible, permettant à un attaquant de maintenir un accès persistent et discret pendant de longues périodes tout en exfiltrant des configurations réseau, des clés de chiffrement ou en interceptant silencieusement des communications sensibles.

Recommandations immédiates

  • Mettre à jour Cisco Catalyst SD-WAN vers les versions corrigées : 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 ou 26.1.2 selon la branche déployée — Cisco Security Advisory SA-CSDWAN-MULT-PRIVESC (5 août 2026)
  • Mettre à jour Cisco IOS XE SD-WAN vers les builds corrigés publiés dans le cadre du Cisco Security Hardening Release August 2026 — advisory cisco-sa-hardening-iosxe
  • Restreindre l accès à l interface de gestion vManage aux seules adresses IP d administration légitimes via ACL et ne jamais exposer vManage directement à Internet
  • Activer l authentification multi-facteurs (MFA) sur tous les comptes d accès à vManage, y compris les comptes opérateurs à faibles privilèges
  • Auditer les logs d authentification et de commandes sur les contrôleurs SD-WAN pour détecter des activités inhabituelles depuis le 5 août 2026
  • Vérifier les configurations SD-WAN pour détecter toute modification non autorisée de politiques de routage ou de règles de sécurité réseau

⚠️ Urgence élevée — PoC disponible

Bien qu aucune exploitation active ne soit confirmée à ce jour, des preuves de concept (PoC) pour CVE-2026-20303 et CVE-2026-20304 sont déjà disponibles dans la communauté de recherche en sécurité. La fenêtre avant exploitation active est potentiellement très courte. Appliquez les correctifs Cisco publiés le 5 août 2026 sans attendre.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre Cisco Catalyst SD-WAN via la commande show version sur les équipements ou via l interface vManage (Dashboard > Main Dashboard > Software Version). Comparez avec les versions corrigées : 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 ou 26.1.2. Pour IOS XE, utilisez show version et consultez la matrice de versions corrigées dans l advisory cisco-sa-hardening-iosxe. Si votre version n est pas listée parmi les corrections, contactez le support Cisco pour confirmer votre exposition et planifier la mise à jour.

Votre infrastructure réseau est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités réseau et SD-WAN.

Demander un audit