En bref

  • CVE-2026-21902 : exécution de code en tant que root sans authentification sur les routeurs Juniper PTX Series exécutant Junos OS Evolved, CVSS 9.8 — analyse technique publique de WatchTowr
  • Affecte tous les routeurs PTX Series sous Junos OS Evolved 25.4.x antérieurs aux versions corrigées ; le framework On-Box Anomaly Detection écoute sur le port 8160/TCP sans authentification
  • Action urgente : appliquer le patch d'urgence Juniper ; si impossible, désactiver le service On-Box Anomaly Detection et bloquer le port 8160/TCP en entrée

Les faits

Le 9 juillet 2026, Juniper Networks a publié un patch de sécurité d'urgence pour CVE-2026-21902, une vulnérabilité critique affectant les routeurs PTX Series fonctionnant sous Junos OS Evolved. Cette faille permet à un attaquant non authentifié, disposant uniquement d'un accès réseau au routeur, d'exécuter du code arbitraire avec les privilèges root, aboutissant à une prise de contrôle complète de l'équipement réseau. Le score CVSS v3.1 est de 9.8 (Critique), avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Le même jour, la société de recherche en sécurité WatchTowr Labs a publié une analyse technique détaillée décrivant les mécanismes précis de la vulnérabilité, rendant l'exploitation publiquement documentée.

La cause racine de CVE-2026-21902 est particulièrement remarquable par sa nature : il s'agit d'une erreur de configuration architecturale grave, classée CWE-732 (Incorrect Permission Assignment for Critical Resource). Le framework On-Box Anomaly Detection (OBAD) de Junos OS Evolved est un composant interne conçu pour la détection d'anomalies réseau. Ce framework implémente une API REST basée sur Python. Or, cette API est configurée pour écouter sur toutes les interfaces réseau (adresse 0.0.0.0) sur le port 8160/TCP — ce qui signifie qu'elle est exposée non seulement aux processus internes comme prévu, mais aussi à toutes les connexions réseau externes. Aucune authentification n'est requise pour interagir avec cette API.

Selon l'analyse de WatchTowr Labs publiée le 9 juillet 2026, cette configuration défaillante permet à n'importe quel attaquant ayant accès au port 8160 d'interagir directement avec le framework OBAD. L'API REST expose des fonctionnalités de gestion et de planification de workflows d'analyse. En soumettant des workflows spécialement forgés via cette API non protégée, un attaquant peut déclencher l'exécution de commandes arbitraires sur le système hôte. Le service OBAD s'exécutant avec les privilèges root sur le système Junos OS Evolved, le code exécuté bénéficie automatiquement des droits superutilisateur, donnant à l'attaquant un contrôle total et immédiat sur le routeur PTX.

Les systèmes affectés sont les routeurs Juniper Networks PTX Series — une gamme de routeurs cœur de réseau (core routers) et de routeurs de périphérie de datacenter utilisés par les opérateurs télécoms, les grands prestataires Internet (IXP, ISP) et les entreprises disposant d'infrastructures réseau de haute capacité. La vulnérabilité affecte toutes les versions de Junos OS Evolved dans la branche 25.4.x antérieures aux versions corrigées publiées le 9 juillet 2026. Le service On-Box Anomaly Detection étant activé par défaut dans Junos OS Evolved, aucune configuration spécifique n'est nécessaire pour être vulnérable : tout routeur PTX sous une version Evolved 25.4.x non patchée et joignable sur le port 8160 est exposé.

La chronologie de la découverte révèle une coordination entre WatchTowr Labs et Juniper Networks. WatchTowr a découvert la vulnérabilité lors de recherches offensives sur les équipements réseau Juniper et l'a signalée à l'éditeur selon un processus de divulgation responsable. Juniper a développé et publié le correctif le 9 juillet 2026. WatchTowr a simultanément publié son analyse technique détaillée, intitulée "Sometimes, You Can Just Feel The Security In The Design", dans laquelle les chercheurs décrivent avec précision la configuration erronée du binding réseau de l'API OBAD et le mécanisme d'exploitation par injection de workflows malveillants. La disponibilité publique de cette analyse technique accélère considérablement la fenêtre d'exploitation potentielle.

L'impact d'une compromission de routeurs PTX Series est particulièrement grave compte tenu du rôle critique de ces équipements dans les infrastructures réseau. Les routeurs PTX sont des équipements cœur de réseau qui gèrent le routage de flux de données à très haut débit pour les opérateurs et les grands réseaux d'entreprise. Une prise de contrôle par un attaquant permet de modifier les tables de routage BGP, d'intercepter ou de détourner le trafic réseau (man-in-the-middle), d'installer des backdoors persistantes dans le firmware ou le système d'exploitation, de désactiver l'équipement pour provoquer une interruption de service, ou d'utiliser le routeur compromis comme pivot silencieux pour des opérations d'espionnage réseau à long terme. Ce type de scénario est caractéristique des attaques menées par des groupes APT étatiques ciblant l'infrastructure critique.

La publication de l'analyse WatchTowr représente un facteur d'urgence supplémentaire. Contrairement à de nombreuses vulnérabilités pour lesquelles aucun détail technique n'est disponible, CVE-2026-21902 bénéficie d'une documentation publique suffisamment précise pour permettre à des attaquants expérimentés de développer rapidement un exploit fonctionnel. Le port 8160/TCP est désormais un indicateur de compromission potentielle à surveiller activement dans les logs de flux réseau. Les scans de masse sur ce port à la recherche de routeurs PTX vulnérables sont à anticiper dans les prochains jours suivant la publication.

Le CERT-FR a intégré cette vulnérabilité dans ses bulletins de surveillance de la semaine du 7 au 12 juillet 2026, aux côtés d'autres vulnérabilités affectant des équipements réseau critiques. Juniper a parallèlement émis un avis de sécurité urgent (JSA référence 2026-07) et recommande à tous les clients utilisant les PTX Series de déployer le correctif en priorité absolue. À la date de publication de cet article, Juniper n'a pas confirmé d'exploitation active dans la nature, mais la disponibilité de l'analyse technique de WatchTowr rend cette fenêtre d'absence d'exploitation particulièrement courte.

Impact et exposition

Les organisations exposées à CVE-2026-21902 sont principalement les opérateurs télécoms, les fournisseurs d'accès Internet, les points d'échange Internet (IXP), les entreprises avec des réseaux WAN de grande envergure, et les datacenters utilisant les routeurs Juniper PTX Series comme infrastructure cœur. L'exploitation requiert uniquement un accès réseau au port 8160/TCP du routeur. Selon l'exposition réseau de l'équipement — adresse IP publique, accès depuis des réseaux partenaires ou transitaires, ou exposition interne — le vecteur d'attaque varie mais reste dans tous les cas exploitable sans authentification.

La gravité de la compromission d'un routeur cœur de réseau dépasse celle de la plupart des vulnérabilités applicatives. Un attaquant contrôlant un routeur PTX peut affecter des milliers d'utilisateurs ou de systèmes en aval, intercepter des communications critiques à l'échelle d'un opérateur entier, ou implanter des capacités de surveillance persistante difficiles à détecter sans audit bas niveau de l'équipement. Les acteurs APT étatiques, notamment ceux impliqués dans des campagnes de cyberespionnage ciblant les infrastructures télécoms, ont démontré par le passé un intérêt marqué pour les vulnérabilités de ce type sur les équipements Juniper.

Il convient de noter que le port 8160/TCP n'est pas un port standard couramment filtré dans les règles de pare-feu des opérateurs. Des configurations de filtrage permettant des connexions TCP libres entre pairs BGP ou depuis des réseaux d'administration pourraient exposer involontairement ce port. Un audit des règles de filtrage réseau autour des équipements PTX est recommandé dans l'immédiat, même si le patch a été appliqué.

Recommandations immédiates

  • Appliquer le patch d'urgence Juniper pour Junos OS Evolved 25.4.x — advisory : Juniper Security Advisory JSA 2026-07 (juillet 2026)
  • Mitigation immédiate si le patch ne peut pas être appliqué : désactiver le service On-Box Anomaly Detection via la CLI Junos (deactivate services analytics ou commande équivalente selon la version) et bloquer le port 8160/TCP en entrée sur tous les équipements PTX Series via une politique de filtrage
  • Scanner votre périmètre réseau pour identifier les instances du port 8160/TCP exposées sur les routeurs Juniper PTX
  • Examiner les logs du service OBAD et les connexions entrantes sur le port 8160 à la recherche d'activité suspecte ou d'exploitation antérieure à la découverte
  • Vérifier l'intégrité de la configuration BGP et des tables de routage sur les routeurs PTX concernés
  • Renforcer la segmentation réseau autour des plans de gestion des équipements réseau (management plane isolation)
  • Activer l'authentification sur l'accès au plan de gestion et appliquer le principe du moindre privilège pour les accès API

⚠️ Urgence

CVE-2026-21902 est une vulnérabilité pré-authentifiée permettant une prise de contrôle root complète d'équipements réseau critiques. L'analyse technique publique de WatchTowr Labs rend l'exploitation accessible à des attaquants expérimentés. Appliquer le patch d'urgence Juniper immédiatement et bloquer le port 8160/TCP en parallèle. Les opérateurs télécoms et fournisseurs d'infrastructure réseau sont en priorité absolue.

Comment savoir si je suis vulnérable ?

Via la CLI Junos OS, exécutez show version pour identifier votre version Junos OS Evolved. Si vous êtes sur une version 25.4.x antérieure aux versions corrigées publiées dans JSA 2026-07, vous êtes vulnérable. Pour vérifier si le port 8160 est exposé : depuis un système externe autorisé, lancez nmap -sT -p 8160 <IP_du_routeur_PTX>. Un port ouvert confirmé indique que le service OBAD est actif et exposé. Vérifiez également avec show system services ou show system processes si le service analytics/OBAD est en cours d'exécution sur votre version Junos OS Evolved.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit