En bref

  • CVE-2026-20315 et CVE-2026-20317 : deux des cinq vulnérabilités CVSS 10.0 dans Cisco Secure Workload et Cisco Crosswork — contrôle d'accès inexistant et bypass d'authentification complet sans credentials
  • Systèmes affectés : Cisco Secure Workload 3.10 et antérieur (fix : 3.10.9.1), version 4.0 (fix : 4.0.4.16) ; Cisco Crosswork Network Controller et produits associés
  • Action urgente : mettre à jour immédiatement — aucun workaround disponible selon Cisco PSIRT

Les faits

Le 19 août 2026, Cisco a publié deux bulletins de sécurité majeurs couvrant pas moins de neuf vulnérabilités critiques dans ses produits Cisco Secure Workload et Cisco Crosswork, dont cinq atteignent le score maximum de CVSS 10.0. Cette divulgation groupée, commentée par The Register sous le titre évocateur d'un palmarès digne des Jeux olympiques (10, 10, 9.9, 9.6 et 7.5), représente l'une des séries d'alertes les plus graves publiées par Cisco en 2026 et nécessite une attention immédiate de la part des équipes de sécurité des grandes entreprises et des opérateurs de datacenters.

CVE-2026-20315 est une vulnérabilité de contrôle d'accès inapproprié (CWE-284, Improper Access Control) dans Cisco Secure Workload, notée CVSS 10.0. Cette faille permet à un attaquant non authentifié d'accéder à des ressources protégées de la plateforme de microsegmentation via des appels d'API insuffisamment sécurisés. L'absence de vérification d'autorisation sur certains endpoints d'administration permet théoriquement une prise de contrôle complète de la plateforme sans credentials. Selon The Hacker News, qui a couvert cette divulgation le 21 août 2026, CVE-2026-20315 est l'une des deux vulnérabilités de score maximal affectant directement les interfaces d'administration de Secure Workload.

CVE-2026-20317, également notée CVSS 10.0, couvre des défauts d'authentification (CWE-287, Improper Authentication) dans Cisco Secure Workload. Cette vulnérabilité se décline en plusieurs sous-catégories documentées par Cisco PSIRT : authentification manquante sur certains services exposés, contournement d'authentification via des inputs non fiables, et reliance sur des données contrôlables par l'attaquant pour les décisions d'identité. Ensemble, CVE-2026-20315 et CVE-2026-20317 créent une surface d'attaque où un acteur malveillant peut s'authentifier sans credentials valides puis outrepasser l'ensemble des contrôles d'accès de la plateforme.

CVE-2026-20318, troisième vulnérabilité critique du même bulletin avec un score CVSS 9.6, couvre des failles de validation d'entrée inappropriée (CWE-20) incluant du path traversal et de l'external path control. Cette vulnérabilité permettrait à un attaquant authentifié d'accéder à des fichiers et répertoires en dehors des chemins autorisés par l'application, ouvrant la voie à la lecture de fichiers de configuration sensibles, de clés cryptographiques ou de données d'autres tenants dans les déploiements multi-tenant. La combinaison de CVE-2026-20317 (bypass d'auth) et CVE-2026-20318 (path traversal) constitue une chaîne d'exploitation particulièrement redoutable.

Cisco Secure Workload (anciennement Tetration Analytics) est une plateforme de microsegmentation et de visibilité réseau déployée dans les datacenters d'entreprises de grande taille, d'opérateurs de cloud privé et d'organisations réglementées. Elle collecte des métadonnées réseau via des capteurs déployés sur les endpoints et les équipements réseau, et implémente des politiques de segmentation Zero Trust. La compromission de cette plateforme représente un risque systémique majeur : un attaquant qui en prend le contrôle peut modifier les politiques de segmentation, ouvrir des flux réseau normalement bloqués, ou accéder aux données télémétriques complètes de tout le trafic réseau de l'organisation, neutralisant ainsi l'architecture Zero Trust dans sa totalité.

Les produits Cisco Crosswork sont également affectés par des vulnérabilités similaires publiées dans le même cycle d'advisory, avec des scores atteignant 9.9 selon SecurityWeek et Security Affairs. Cisco Crosswork Network Controller est une plateforme d'automatisation et d'orchestration des réseaux WAN, utilisée notamment dans des infrastructures de télécommunications et chez des fournisseurs de services. Sa compromission permettrait à un attaquant de modifier dynamiquement les configurations de routage et d'automatisation réseau à grande échelle, avec des conséquences potentielles graves sur la disponibilité et l'intégrité des services réseau.

Sur la chronologie : Cisco a identifié ces vulnérabilités lors d'un audit interne et les a coordonnées avec ses équipes de développement avant publication. Les advisory Cisco SA cisco-sa-csw-multi-vuln et cisco-sa-crosswork-multi-vuln ont été publiés le 19 août 2026, accompagnés des versions corrigées. Pour Cisco Secure Workload, les versions 3.10.9.1 (branche 3.10) et 4.0.4.16 (branche 4.0) intègrent l'ensemble des correctifs. Cisco PSIRT indique explicitement qu'il n'existe aucun workaround ou mitigation partielle pour ces vulnérabilités — la seule remédiation est la mise à jour vers une version corrigée.

À la date du 23 août 2026, Cisco n'a pas connaissance d'exploitation active de ces vulnérabilités dans la nature. Cependant, la nature extrêmement critique des scores (CVSS 10.0) et la valeur stratégique des plateformes affectées en font des cibles de choix pour des acteurs étatiques et des groupes APT spécialisés dans les attaques contre les infrastructures réseau d'entreprise. Cisco PSIRT et les analystes de SecurityWeek, Security Affairs et InfoSec Today recommandent unanimement de traiter ces vulnérabilités avec la même urgence qu'une vulnérabilité déjà exploitée, en raison du potentiel de dommages catastrophiques en cas de compromission réussie de la couche de microsegmentation.

Impact et exposition

Cisco Secure Workload est déployé principalement dans les environnements enterprise de grande taille et les datacenters critiques. Sa surface d'exposition directe depuis Internet est généralement limitée par rapport à des équipements de type VPN ou pare-feu, ce qui tempère légèrement l'urgence relative par rapport à des vulnérabilités affectant des équipements en frontal direct. Néanmoins, les interfaces d'administration et les API de Secure Workload sont parfois accessibles depuis des réseaux de gestion qui peuvent eux-mêmes être atteints via des pivots depuis d'autres compromissions dans l'infrastructure.

L'impact d'une exploitation réussie est particulièrement dévastateur dans les architectures Zero Trust où Cisco Secure Workload est le composant central d'enforcement des politiques de microsegmentation. Un attaquant qui compromet la plateforme peut neutraliser l'ensemble des contrôles de segmentation réseau, permettant des mouvements latéraux libres dans l'infrastructure interne. Dans ce scénario, l'investissement de l'organisation dans une architecture Zero Trust devient une protection illusoire, et l'attaquant bénéficie d'une visibilité totale sur l'ensemble du trafic réseau collecté par les capteurs Secure Workload déployés sur tous les endpoints.

Les versions 3.10 et antérieures sont les plus répandues en production, sachant que la migration de Cisco Secure Workload est un processus complexe pouvant prendre des semaines dans les grands environnements. Les organisations en cours de migration vers la version 4.0 doivent impérativement appliquer le patch de la branche 3.10 (version 3.10.9.1) en parallèle, sans attendre la fin de la migration. Pour les déploiements Crosswork dans les environnements de télécommunications, la procédure de mise à jour doit être planifiée avec soin pour maintenir la disponibilité des services réseau.

Recommandations immédiates

  • Mettre à jour Cisco Secure Workload vers la version 3.10.9.1 (branche 3.10) ou 4.0.4.16 (branche 4.0) — Cisco SA cisco-sa-csw-multi-vuln (19 août 2026)
  • Vérifier la version installée via l'interface Administration > System > Software Version ou via l'API REST GET /openapi/v1/cluster/version
  • Restreindre immédiatement l'accès réseau aux interfaces d'administration et API de Cisco Secure Workload aux seules adresses IP d'administration autorisées
  • Auditer les politiques de microsegmentation configurées et vérifier l'intégrité des règles — s'assurer qu'aucune modification non autorisée n'a été apportée avant le patch
  • Pour Cisco Crosswork : consulter l'advisory Cisco SA cisco-sa-crosswork-multi-vuln et appliquer les versions corrigées correspondantes
  • Activer l'alerting sur toute activité administrative anormale dans les logs Secure Workload et Crosswork
  • Pour les versions 3.9 et antérieures, en fin de support : migrer vers une branche maintenue et corrigée en priorité

⚠️ Urgence

Cinq vulnérabilités CVSS 10.0 dans une plateforme de microsegmentation Zero Trust constituent une menace systémique. La compromission de Cisco Secure Workload neutralise l'intégralité des contrôles Zero Trust. Bien qu'aucune exploitation active ne soit confirmée au 23 août 2026, la publication des advisories augmente significativement le risque d'exploitation imminente par des acteurs sophistiqués. Toute organisation utilisant Cisco Secure Workload ou Cisco Crosswork doit initier la procédure de mise à jour dans les 48 heures.

Comment savoir si je suis vulnérable ?

Vérifiez la version de Cisco Secure Workload via l'interface d'administration : Administration > System > Software Version, ou via l'API REST GET /openapi/v1/cluster/version. Si la version est inférieure à 3.10.9.1 (branche 3.10) ou à 4.0.4.16 (branche 4.0), vous êtes vulnérable. Pour les releases 3.9 et antérieures, en fin de support, la migration est impérative. Pour Cisco Crosswork, comparez la version installée (Help > About) avec la matrice des versions corrigées publiée dans l'advisory Cisco SA cisco-sa-crosswork-multi-vuln.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit