CISA ajoute CVE-2026-20122, CVE-2026-20128 et CVE-2026-20133 au catalogue KEV le 20 avril 2026 : exploitations actives sur Cisco Catalyst SD-WAN Manager.
TL;DR — En résumé
CVE-2026-20122, CVE-2026-20128, CVE-2026-20133 : Cisco Catalyst SD-WAN Manager sous exploitation active, ajout KEV CISA, patch avant 23 avril 2026.
En bref
- CISA ajoute 3 failles Cisco Catalyst SD-WAN Manager au catalogue KEV : CVE-2026-20122, CVE-2026-20128, CVE-2026-20133.
- Exploitation active attribuee a l'acteur UAT-8616 selon Cisco Talos ; compromission observee depuis 2023 sur certaines CVE Cisco SD-WAN associees.
- Action urgente : les agences FCEB doivent corriger avant le 23 avril 2026 ; toutes les organisations doivent patcher et auditer immediatement.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immediates
Le 20 avril 2026, la CISA a inscrit trois vulnérabilités distinctes affectant Cisco Catalyst SD-WAN Manager (ex-vManage) à son catalogue Known Exploited Vulnerabilities, assortissant cette entrée Cisco SD-WAN Manager KEV d'une échéance de remédiation fédérale fixée au 23 avril 2026, soit trois jours seulement. La première, CVE-2026-20122, repose sur un usage détourné d'API privilégiées : par une manipulation de fichiers, un attaquant authentifié peut écraser des fichiers système et élever ses privilèges jusqu'au niveau root. Les deux autres failles complètent un tableau préoccupant pour un composant qui centralise l'administration des réseaux SD-WAN et dont la compromission ouvrirait la voie à un contrôle étendu du plan de gestion. Les agences fédérales américaines devaient appliquer les correctifs ou suspendre l'usage du produit ; les entreprises privées ont tout intérêt à suivre la même trajectoire sans délai.
Ces trois failles ont ete publiees simultanement dans un bulletin Cisco consacre a la pile SD-WAN. Combinees, elles constituent une chaine d'exploitation permettant a un attaquant de decouvrir une instance vManage, d'extraire des credentials stockes en clair ou reversibles, puis d'utiliser ces identifiants pour exploiter CVE-2026-20122 et prendre le controle total du controleur. Les indicateurs publies par la CISA mentionnent des connexions sortantes vers une infrastructure de commande et controle liee a UAT-8616, ainsi que l'ajout de comptes administrateurs persistants sur les vManage compromis. Cette combinaison de primitives d'ecrasement de fichiers et d'exposition de secrets place l'ensemble de la configuration réseau des organisations concernees sous le controle potentiel de l'attaquant.
Impact et exposition
Cisco Catalyst SD-WAN Manager pilote la topologie, les politiques de routage, le filtrage et la segmentation d'un large nombre de réseaux d'entreprise et de réseaux federaux. Une compromission permet de rerouter du trafic, d'installer des tunnels malveillants, d'ouvrir des breches dans les ACL, de lire les cles IPsec partagees et d'observer l'ensemble des flux inter-sites. Les agences FCEB sont prioritaires avec l'echeance du 23 avril 2026, mais toute organisation exploitant vManage (privee, sante, industrie, operateurs) est concernee par le meme niveau de risque. L'exposition est amplifiee lorsque l'interface de gestion est accessible depuis des segments réseau peu segreges ou, pire, exposee sur Internet, ce qui reste frequent sur les deploiements historiques.
Recommandations immediates
- Appliquer immédiatement les correctifs listes dans l'advisory Cisco SD-WAN auth bypass et verifier la version déployée de vManage.
- Inventorier les instances vManage exposees et retirer toute exposition Internet non strictement necessaire.
- Rotation obligatoire des credentials stockes et des cles partagees IPsec apres patch, pour invalider toute copie potentiellement exfiltree.
- Rechercher les indicateurs de compromission publies par CISA et Cisco Talos pour UAT-8616 : comptes administrateur inconnus, modifications de politiques, connexions sortantes atypiques.
- Deployer une segmentation réseau stricte isolant le plan de gestion SD-WAN des réseaux utilisateurs.
⚠️ Urgence
Les delais CISA sont inhabituellement courts (trois jours apres ajout au KEV). Cela reflete la criticite et la maturite des exploitations observees. Considerer toute instance vManage non patchee comme potentiellement compromise.
Comment verifier si mon vManage est compromis ?
Verifier la liste des comptes administrateur, comparer la configuration déployée a la dernière sauvegarde validee, analyser les journaux d'authentification et les connexions sortantes. Appliquer les requetes de détection publiees par Cisco Talos concernant UAT-8616 sur les sondes réseau.
Quelles autres failles Cisco et réseau recentes surveiller ?
Voir nos analyses sur Cisco ISE RCE, FortiSandbox RCE, Apache ActiveMQ KEV et VMware Aria Operations.
Détail technique et scores CVSS
Sur le plan technique, la chaîne d'exploitation repose sur des vecteurs CVSSv3.1 distincts mais complémentaires. CVE-2026-20122 obtient un score de 8.4 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) : elle nécessite un accès réseau à l'API REST de vManage mais aucune interaction utilisateur, et l'exploitation permet l'écriture arbitraire de fichiers dans le système sous-jacent, ouvrant la voie à une exécution de commandes avec les privilèges du service. CVE-2026-20128 affiche un score de 7.1 (AV:L/AC:L/PR:L) : elle exige un accès local mais s'appuie sur un défaut de conception connu — le stockage réversible des identifiants du compte DCA (Data Collection Agent) dans des fichiers de configuration accessibles à un utilisateur peu privilégié. CVE-2026-20133, avec un score de 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L), est la plus accessible : elle ne requiert aucune authentification et expose des métadonnées réseau (topologie, adresses IP internes, politiques de routage) via un endpoint mal protégé. Les versions affectées couvrent Cisco Catalyst SD-WAN Manager 20.9.x à 20.15.x ; les correctifs sont disponibles depuis les builds 20.15.2, 20.12.4 et 20.9.6 selon la branche de maintenance utilisée.
Le mode opératoire documenté par Talos suit un schéma classique de reconnaissance puis d'escalade : l'acteur UAT-8616 scanne d'abord les instances vManage exposées sur Internet via Shodan/Censys, exploite CVE-2026-20133 pour cartographier l'infrastructure réseau cible, puis pivote vers CVE-2026-20128 pour récupérer des identifiants stockés localement avant de finaliser la prise de contrôle via CVE-2026-20122. Cette approche par paliers explique pourquoi Cisco et la CISA recommandent de traiter les trois CVE comme un ensemble indissociable plutôt que de prioriser un correctif au détriment des autres.
Recommandations immédiates
- Appliquer sans délai les correctifs Cisco vers les builds 20.15.2 / 20.12.4 / 20.9.6 ou supérieurs.
- Restreindre l'accès à l'interface d'administration vManage aux seuls réseaux de gestion via ACL ou VPN dédié.
- Faire pivoter immédiatement tous les identifiants DCA et comptes administrateurs locaux après le patch.
- Auditer les journaux d'authentification à la recherche de comptes créés hors procédure de gestion des accès.
- Désactiver l'exposition de l'API REST vManage sur Internet si elle n'est pas strictement nécessaire.
Comment vérifier si mon vManage est compromis ?
Cisco Talos recommande de rechercher trois indicateurs prioritaires : la présence de comptes administrateurs créés en dehors des workflows habituels de provisioning, des connexions sortantes anormales vers des plages d'adresses IP non répertoriées dans la matrice de flux autorisés, et des modifications non planifiées des fichiers de configuration système (notamment dans les répertoires liés au service DCA). Un contrôle d'intégrité des binaires système via somme de hachage, comparé à une image de référence Cisco, permet de détecter l'écrasement de fichiers caractéristique de CVE-2026-20122.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnérabilités sur les equipements réseau et les plans de gestion critiques.
Demander un audit📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-83711 : Azure AD B2C auth bypass CVSS 10.0, corrigé côté serveur
CVE-2026-83711 est un contournement d'autorisation CVSS 10.0 (maximum) dans Azure Active Directory B2C divulgué le 3 septembre 2026. Microsoft a corrigé la faille côté serveur sans action requise côté client, mais les administrateurs B2C doivent vérifier leurs configurations.
CVE-2026-67277 : MikroTik RouterOS exploité, KEV CISA sept. 2026
CVE-2026-67277 affecte le service bandwidth-test de MikroTik RouterOS (CVSS 8.8), permettant un accès non authentifié et une divulgation de mémoire noyau. Ajouté au KEV CISA le 10 septembre 2026 avec exploitation active confirmée.
CVE-2026-72982 : Windows Netlogon RCE sans auth CVSS 9.8
CVE-2026-72982 est une vulnérabilité critique CVSS 9.8 dans Windows Netlogon permettant l'exécution de code à distance sans authentification sur tous les contrôleurs de domaine. Exploitation active confirmée depuis le 11 septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire