Le ransomware Interlock exploite CVE-2026-20131 (CVSS 10.0) dans Cisco FMC comme zero-day depuis janvier 2026. Correctif disponible, patching urgent requis.
TL;DR — En résumé
Le ransomware Interlock exploite CVE-2026-20131 CVSS 10.0 dans Cisco Firepower Management Center comme zero-day depuis janvier. Patch urgent.
Le groupe ransomware Interlock exploite activement la vulnérabilité CVE-2026-20131 Cisco FMC depuis le 26 janvier 2026, soit plus d'un mois avant la publication du correctif par l'éditeur le 4 mars. Cette faille de désérialisation Java non authentifiée, notée CVSS 10.0 — le score maximal —, autorise l'exécution de code arbitraire avec les privilèges root sur les appliances Firepower Management Center, la console d'administration centralisée des pare-feux Cisco. En compromettant cet équipement, les attaquants prennent le contrôle de l'ensemble des politiques de filtrage réseau de leurs victimes, désactivent les règles de détection et se déplacent latéralement sans déclencher d'alerte. Interlock a industrialisé cette chaîne d'attaque pour déployer son rançongiciel au sein d'organisations européennes et nord-américaines. Les administrateurs concernés doivent appliquer le correctif sans délai et rechercher activement des traces de compromission antérieures.
En bref
- CVE-2026-20131 (CVSS 10.0) : désérialisation Java non authentifiée dans Cisco Firepower Management Center permettant une RCE root
- Exploitée comme zero-day par le ransomware Interlock depuis le 26 janvier 2026, un mois avant le patch Cisco du 4 mars
- Action requise : appliquer immédiatement la mise à jour Cisco FMC et auditer les traces de compromission
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
La vulnérabilité CVE-2026-20131 réside dans le mécanisme de désérialisation des flux Java côté serveur de Cisco Firepower Management Center. Un attaquant non authentifié peut envoyer un objet Java sérialisé malveillant pour contourner l'authentification et exécuter du code arbitraire avec les privilèges root. Aucune interaction utilisateur n'est nécessaire, ce qui explique le score CVSS maximal de 10.0 attribué par Cisco. Selon les chercheurs en sécurité, le groupe Interlock a commencé à exploiter cette faille dès le 26 janvier 2026, comme le confirment les journaux d'incidents analysés par plusieurs équipes de réponse. Cisco n'a publié son correctif que le 4 mars, laissant une fenêtre d'exploitation de plus de cinq semaines.
Interlock, actif depuis septembre 2024, s'est fait connaître par des attaques contre DaVita, Kettering Health, le Texas Tech University System et la ville de Saint Paul dans le Minnesota. Le groupe utilise également des techniques ClickFix et déploie le RAT NodeSnake sur les réseaux de ses victimes. Comme l'illustre l'exploitation du zero-day Cisco SD-WAN pendant trois ans, les équipements réseau Cisco restent des cibles privilégiées pour les groupes ransomware cherchant un accès initial persistant.
Impact et exposition
Toute organisation utilisant Cisco Firepower Management Center en version non patchée est potentiellement exposée. La faille étant exploitable à distance sans authentification, la surface d'attaque est considérable. Les secteurs les plus touchés par Interlock sont la santé, l'éducation et les administrations publiques — des environnements où les cycles de mise à jour sont souvent longs. Une compromission du FMC donne à l'attaquant le contrôle total de l'infrastructure de sécurité réseau : règles de pare-feu, inspection de trafic, et visibilité sur l'ensemble du réseau. C'est un scénario comparable à la faille critique CVSS 9.8 dans Cisco IMC, mais avec un impact encore plus dévastateur car le FMC centralise la gestion de tous les pare-feu Firepower.
Recommandations
- Appliquer immédiatement le correctif Cisco FMC — toute version antérieure au patch du 4 mars est vulnérable
- Auditer les journaux d'accès FMC depuis janvier 2026 : rechercher des connexions HTTP/HTTPS suspectes vers les endpoints de désérialisation
- Isoler le FMC du réseau public si le patch ne peut pas être appliqué dans l'immédiat — limiter l'accès à un VLAN de gestion dédié
- Rechercher les indicateurs de compromission Interlock : présence de NodeSnake, connexions C2, chiffrement de fichiers
Alerte critique
CVE-2026-20131 est activement exploitée depuis plus de deux mois. Si votre Cisco FMC est exposé à Internet sans le correctif du 4 mars 2026, considérez votre infrastructure comme potentiellement compromise et lancez une investigation forensique immédiate.
Comment vérifier si mon Cisco FMC est vulnérable à CVE-2026-20131 ?
Connectez-vous à l'interface d'administration du FMC et vérifiez la version du logiciel dans System > About. Toute version antérieure au correctif publié le 4 mars 2026 est vulnérable. Consultez l'avis de sécurité Cisco SA-20260304-fmc-deser pour les numéros de version exacts. En complément, auditez les logs d'accès HTTP du FMC depuis janvier 2026 pour détecter d'éventuelles tentatives d'exploitation. La mise en place d'un programme de gestion des vulnérabilités structuré est indispensable pour éviter ce type de situation.
Pourquoi les zero-days sur les équipements réseau sont-ils si dangereux ?
Les appliances de sécurité réseau comme le FMC sont des cibles de choix car elles offrent un accès privilégié à l'ensemble de l'infrastructure. Un attaquant qui compromet le FMC peut désactiver les règles de pare-feu, créer des tunnels persistants et se déplacer latéralement sans être détecté. Comme nous l'avons vu avec la réduction du délai d'exploitation des vulnérabilités, le temps entre la découverte d'une faille et son exploitation massive se réduit drastiquement, rendant le patching réactif insuffisant.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Data centers IA : 130 Md$ de projets bloqués aux États-Unis
L'opposition locale aux data centers IA aux États-Unis a bloqué 130 milliards de dollars de projets au premier trimestre 2026. 70 % des Américains s'y opposent, New York a adopté un moratoire étatique et 142 manifestations coordonnées ont eu lieu dans 42 États en juillet 2026.
AI Act : les amendes sur les modèles IA entrent en vigueur
Depuis le 2 août 2026, l'EU AI Act est pleinement applicable avec des sanctions financières réelles pour les fournisseurs de modèles d'IA à usage général (GPAI) et les déployeurs de systèmes à haut risque. Un tournant réglementaire majeur pour toutes les organisations utilisant l'IA en Europe.
Azure : McDonald's, Vodafone et TCS dans une brèche massive
Un acteur malveillant répondant au pseudonyme « TheHatman » propose à la vente des millions d'enregistrements issus des environnements Azure et Entra de grandes multinationales dont McDonald's, Vodafone, TCS et Kyndryl — une campagne d'exfiltration alimentée par des credentials volés via des infostealers.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire