En bref

  • CISA ajoute 3 failles Cisco Catalyst SD-WAN Manager au catalogue KEV : CVE-2026-20122, CVE-2026-20128, CVE-2026-20133.
  • Exploitation active attribuee a l'acteur UAT-8616 selon Cisco Talos ; compromission observee depuis 2023 sur certaines CVE Cisco SD-WAN associees.
  • Action urgente : les agences FCEB doivent corriger avant le 23 avril 2026 ; toutes les organisations doivent patcher et auditer immediatement.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations immediates

Le 20 avril 2026, la CISA a inscrit trois vulnérabilités distinctes affectant Cisco Catalyst SD-WAN Manager (ex-vManage) à son catalogue Known Exploited Vulnerabilities, assortissant cette entrée Cisco SD-WAN Manager KEV d'une échéance de remédiation fédérale fixée au 23 avril 2026, soit trois jours seulement. La première, CVE-2026-20122, repose sur un usage détourné d'API privilégiées : par une manipulation de fichiers, un attaquant authentifié peut écraser des fichiers système et élever ses privilèges jusqu'au niveau root. Les deux autres failles complètent un tableau préoccupant pour un composant qui centralise l'administration des réseaux SD-WAN et dont la compromission ouvrirait la voie à un contrôle étendu du plan de gestion. Les agences fédérales américaines devaient appliquer les correctifs ou suspendre l'usage du produit ; les entreprises privées ont tout intérêt à suivre la même trajectoire sans délai.

Ces trois failles ont ete publiees simultanement dans un bulletin Cisco consacre a la pile SD-WAN. Combinees, elles constituent une chaine d'exploitation permettant a un attaquant de decouvrir une instance vManage, d'extraire des credentials stockes en clair ou reversibles, puis d'utiliser ces identifiants pour exploiter CVE-2026-20122 et prendre le controle total du controleur. Les indicateurs publies par la CISA mentionnent des connexions sortantes vers une infrastructure de commande et controle liee a UAT-8616, ainsi que l'ajout de comptes administrateurs persistants sur les vManage compromis. Cette combinaison de primitives d'ecrasement de fichiers et d'exposition de secrets place l'ensemble de la configuration réseau des organisations concernees sous le controle potentiel de l'attaquant.

Impact et exposition

Cisco Catalyst SD-WAN Manager pilote la topologie, les politiques de routage, le filtrage et la segmentation d'un large nombre de réseaux d'entreprise et de réseaux federaux. Une compromission permet de rerouter du trafic, d'installer des tunnels malveillants, d'ouvrir des breches dans les ACL, de lire les cles IPsec partagees et d'observer l'ensemble des flux inter-sites. Les agences FCEB sont prioritaires avec l'echeance du 23 avril 2026, mais toute organisation exploitant vManage (privee, sante, industrie, operateurs) est concernee par le meme niveau de risque. L'exposition est amplifiee lorsque l'interface de gestion est accessible depuis des segments réseau peu segreges ou, pire, exposee sur Internet, ce qui reste frequent sur les deploiements historiques.

Recommandations immediates

  • Appliquer immédiatement les correctifs listes dans l'advisory Cisco SD-WAN auth bypass et verifier la version déployée de vManage.
  • Inventorier les instances vManage exposees et retirer toute exposition Internet non strictement necessaire.
  • Rotation obligatoire des credentials stockes et des cles partagees IPsec apres patch, pour invalider toute copie potentiellement exfiltree.
  • Rechercher les indicateurs de compromission publies par CISA et Cisco Talos pour UAT-8616 : comptes administrateur inconnus, modifications de politiques, connexions sortantes atypiques.
  • Deployer une segmentation réseau stricte isolant le plan de gestion SD-WAN des réseaux utilisateurs.

⚠️ Urgence

Les delais CISA sont inhabituellement courts (trois jours apres ajout au KEV). Cela reflete la criticite et la maturite des exploitations observees. Considerer toute instance vManage non patchee comme potentiellement compromise.

Comment verifier si mon vManage est compromis ?

Verifier la liste des comptes administrateur, comparer la configuration déployée a la dernière sauvegarde validee, analyser les journaux d'authentification et les connexions sortantes. Appliquer les requetes de détection publiees par Cisco Talos concernant UAT-8616 sur les sondes réseau.

Quelles autres failles Cisco et réseau recentes surveiller ?

Détail technique et scores CVSS

Sur le plan technique, la chaîne d'exploitation repose sur des vecteurs CVSSv3.1 distincts mais complémentaires. CVE-2026-20122 obtient un score de 8.4 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) : elle nécessite un accès réseau à l'API REST de vManage mais aucune interaction utilisateur, et l'exploitation permet l'écriture arbitraire de fichiers dans le système sous-jacent, ouvrant la voie à une exécution de commandes avec les privilèges du service. CVE-2026-20128 affiche un score de 7.1 (AV:L/AC:L/PR:L) : elle exige un accès local mais s'appuie sur un défaut de conception connu — le stockage réversible des identifiants du compte DCA (Data Collection Agent) dans des fichiers de configuration accessibles à un utilisateur peu privilégié. CVE-2026-20133, avec un score de 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L), est la plus accessible : elle ne requiert aucune authentification et expose des métadonnées réseau (topologie, adresses IP internes, politiques de routage) via un endpoint mal protégé. Les versions affectées couvrent Cisco Catalyst SD-WAN Manager 20.9.x à 20.15.x ; les correctifs sont disponibles depuis les builds 20.15.2, 20.12.4 et 20.9.6 selon la branche de maintenance utilisée.

Le mode opératoire documenté par Talos suit un schéma classique de reconnaissance puis d'escalade : l'acteur UAT-8616 scanne d'abord les instances vManage exposées sur Internet via Shodan/Censys, exploite CVE-2026-20133 pour cartographier l'infrastructure réseau cible, puis pivote vers CVE-2026-20128 pour récupérer des identifiants stockés localement avant de finaliser la prise de contrôle via CVE-2026-20122. Cette approche par paliers explique pourquoi Cisco et la CISA recommandent de traiter les trois CVE comme un ensemble indissociable plutôt que de prioriser un correctif au détriment des autres.

Recommandations immédiates

  • Appliquer sans délai les correctifs Cisco vers les builds 20.15.2 / 20.12.4 / 20.9.6 ou supérieurs.
  • Restreindre l'accès à l'interface d'administration vManage aux seuls réseaux de gestion via ACL ou VPN dédié.
  • Faire pivoter immédiatement tous les identifiants DCA et comptes administrateurs locaux après le patch.
  • Auditer les journaux d'authentification à la recherche de comptes créés hors procédure de gestion des accès.
  • Désactiver l'exposition de l'API REST vManage sur Internet si elle n'est pas strictement nécessaire.

Comment vérifier si mon vManage est compromis ?

Cisco Talos recommande de rechercher trois indicateurs prioritaires : la présence de comptes administrateurs créés en dehors des workflows habituels de provisioning, des connexions sortantes anormales vers des plages d'adresses IP non répertoriées dans la matrice de flux autorisés, et des modifications non planifiées des fichiers de configuration système (notamment dans les répertoires liés au service DCA). Un contrôle d'intégrité des binaires système via somme de hachage, comparé à une image de référence Cisco, permet de détecter l'écrasement de fichiers caractéristique de CVE-2026-20122.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnérabilités sur les equipements réseau et les plans de gestion critiques.

Demander un audit