CVE-2026-20245 est une faille d'injection de commandes dans Cisco Catalyst SD-WAN Manager exploitée comme zero-day dès mars 2026, permettant d'obtenir un accès root via un simple fichier CSV malveillant — Mandiant a reconstitué la chaîne d'attaque complète.
En bref
- CVE-2026-20245 : injection de commandes OS dans Cisco Catalyst SD-WAN Manager (vManage), permettant à un attaquant d'obtenir un accès root via un fichier CSV malveillant — CVSS 7.8 (High)
- Systèmes affectés : Cisco Catalyst SD-WAN Manager (vManage), Controller (vSmart) et Validator (vBond) — toutes versions antérieures au correctif publié le 4 juin 2026
- Action urgente : appliquer le correctif Cisco Security Advisory cisco-sa-sdwan-cmd-inj-20260604, auditer /etc/passwd sur les composants SD-WAN, et examiner les journaux d'accès depuis le 1er janvier 2026
Les faits
CVE-2026-20245 est une vulnérabilité de type injection de commandes OS (CWE-116 — Improper Encoding or Escaping of Output) affectant trois composants centraux de la solution Cisco Catalyst SD-WAN : le gestionnaire vManage, le contrôleur vSmart et le validateur vBond. La vulnérabilité reçoit un score CVSS v3.1 de 7,8 (High) dans l'évaluation officielle de Cisco, score qui peut paraître modéré à première vue — mais dont l'impact réel en environnement de production est considérablement plus grave en raison de la position stratégique qu'occupe le plan de gestion SD-WAN dans les architectures réseau d'entreprise modernes.
La faille réside dans le mécanisme de téléversement de fichiers du panneau d'administration web de Cisco SD-WAN Manager. Le composant incriminé ne valide pas correctement le contenu des fichiers soumis par les utilisateurs authentifiés. Un attaquant disposant de privilèges netadmin peut ainsi injecter des commandes système arbitraires en soumettant un fichier spécialement forgé. L'exploitation documentée par les chercheurs de Mandiant (Google Cloud Threat Intelligence) repose sur le téléversement d'un fichier CSV portant le nom evil_tenant.csv, lequel abuse d'une fonction de gestion légitime des tenants pour écrire directement dans les fichiers /etc/passwd et /etc/shadow du système, créant ainsi un compte root non autorisé avec persistance durable sur le serveur vManage.
Le vecteur d'attaque CVSS (AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) précise que l'exploitation requiert un accès local et des privilèges élevés — en l'occurrence des droits netadmin. Cependant, Mandiant a établi de manière rigoureuse que les attaquants ont préalablement obtenu ces droits en exploitant deux autres vulnérabilités zero-day dans le même écosystème Cisco Catalyst SD-WAN : CVE-2026-20127 et CVE-2026-20182, deux failles de contournement d'authentification qui constituent le vecteur d'entrée initial de la chaîne d'attaque. Cette séquence d'exploitation transforme une vulnérabilité haute en compromission totale du plan de gestion réseau, sans nécessiter de credential valide au départ.
Selon le rapport publié par Mandiant sur le blog Google Cloud en juin 2026, l'exploitation de CVE-2026-20245 a été confirmée in-the-wild dès le mois de mars 2026 — soit environ trois mois avant que Cisco ne publie le correctif le 4 juin 2026. L'attaquant a établi de nouvelles connexions de peering non autorisées entre les composants SD-WAN en s'authentifiant via le compte vmanage-admin légitime, avant de déployer la charge utile CSV malveillante pour escalader ses privilèges vers root. L'examen forensique a révélé que la persistance a été maintenue silencieusement pendant plusieurs mois sans déclenchement d'alerte, illustrant la sophistication de l'acteur impliqué. Mandiant n'a pas attribué publiquement cette campagne à un groupe spécifique à la date de publication de ce rapport.
L'impact stratégique de CVE-2026-20245 est particulièrement préoccupant au regard du rôle de Cisco Catalyst SD-WAN Manager dans les architectures réseau modernes. vManage constitue le plan de gestion centralisé de l'ensemble d'un déploiement SD-WAN : un attaquant disposant d'un accès root sur ce composant peut non seulement exfiltrer la totalité de la configuration réseau (topologie, politiques de routage, credentials VPN, clés de chiffrement), mais également pousser des modifications de configuration malveillantes vers la totalité des équipements périphériques (edge devices) du déploiement. Les scénarios d'attaque incluent la redirection silencieuse de flux réseau, l'interception de communications via manipulation des configurations VPN, et la perturbation de service à grande échelle affectant l'ensemble des sites interconnectés.
La chaîne d'exploitation complète documentée par Mandiant se déroule en plusieurs étapes : premièrement, l'attaquant exploite CVE-2026-20127 ou CVE-2026-20182 pour contourner l'authentification et établir un accès initial au plan de gestion SD-WAN ; deuxièmement, il crée de nouvelles connexions de peering entre composants SD-WAN en utilisant le compte vmanage-admin compromis ; troisièmement, il téléverse le fichier evil_tenant.csv via la fonction de gestion des tenants pour injecter une entrée root dans /etc/passwd et /etc/shadow ; quatrièmement, il établit une persistance durable en accédant directement au système via SSH ou d'autres mécanismes avec le compte root créé. Cisco a publié l'advisory cisco-sa-sdwan-cmd-inj-20260604 le 4 juin 2026, accompagné des correctifs pour les versions affectées de vManage, vSmart et vBond.
À la date de publication de cet article, aucun code d'exploitation public (PoC) n'a été publié pour CVE-2026-20245 de manière autonome. Cependant, la description technique détaillée fournie par Mandiant dans son rapport Google Cloud Threat Intelligence est suffisamment précise pour permettre à des acteurs compétents de reproduire l'attaque. La CISA n'a pas encore ajouté CVE-2026-20245 à son catalogue KEV (Known Exploited Vulnerabilities), mais l'exploitation confirmée in-the-wild avant divulgation rend cette inclusion vraisemblable dans les prochaines semaines. Les analyses complémentaires publiées par SOCPrime, CybelAngel et la Cloud Security Alliance apportent des éléments techniques additionnels sur les méthodes de détection et de réponse à incident pour cette vulnérabilité.
Sur le plan de la détection forensique, Mandiant a identifié plusieurs indicateurs de compromission spécifiques à cette campagne : la présence de comptes root non autorisés dans /etc/passwd (identifiés par un UID 0 sur des comptes autres que root natif), des entrées suspectes dans les journaux de téléversement de fichiers de vManage, des connexions de peering anormales entre composants SD-WAN non prévues dans la configuration opérationnelle, et des modifications non autorisées dans les fichiers d'ombre /etc/shadow. L'examen des journaux d'accès depuis au moins le 1er janvier 2026 est recommandé pour toute organisation utilisant Cisco Catalyst SD-WAN, même si le patch a déjà été appliqué après juin 2026.
Impact et exposition
Les organisations les plus exposées sont celles opérant des déploiements Cisco Catalyst SD-WAN avec des interfaces de gestion vManage accessibles depuis Internet ou depuis des zones réseau peu sécurisées. Les opérateurs de réseau (telcos), les managed service providers (MSPs) gérant des infrastructures SD-WAN pour le compte de clients, et les grandes entreprises multisites utilisant SD-WAN pour l'interconnexion de leurs sites sont particulièrement ciblés. La surface d'attaque primaire inclut tout système hébergeant vManage, vSmart ou vBond dans des versions antérieures au correctif de juin 2026.
Les conditions d'exploitation requièrent initialement des privilèges netadmin, mais la chaîne d'attaque documentée (CVE-2026-20127/20182 + CVE-2026-20245) permet à un attaquant non authentifié d'atteindre l'accès root en trois étapes. Dans les environnements où ces trois CVE coexistent sans correctifs appliqués, la vulnérabilité est en pratique exploitable sans credential valide. L'exploitation active avec une durée de persistance de plusieurs mois sans détection illustre le niveau de sophistication des acteurs impliqués et la difficulté de détecter des attaques ciblant l'infrastructure de gestion réseau.
L'impact d'une compromission réussie s'étend à l'ensemble du réseau SD-WAN géré : tous les sites interconnectés, toutes les politiques de sécurité et de routage, et potentiellement l'ensemble des communications VPN inter-sites. Pour les MSPs gérant plusieurs clients via une instance vManage partagée, une compromission peut affecter l'ensemble du portefeuille clients simultanément, rendant cette vulnérabilité particulièrement critique dans un contexte de sécurité multi-tenant.
Recommandations immédiates
- Appliquer immédiatement le correctif Cisco — advisory : Cisco Security Advisory cisco-sa-sdwan-cmd-inj-20260604 (disponible sur le portail Cisco Software)
- Appliquer également les correctifs pour CVE-2026-20127 et CVE-2026-20182 si ce n'est pas encore fait, pour bloquer la chaîne d'exploitation complète
- Restreindre l'accès aux interfaces de gestion vManage, vSmart et vBond aux seules adresses IP de management autorisées via ACL réseau ou VPN de gestion dédié
- Auditer les fichiers /etc/passwd et /etc/shadow sur tous les composants SD-WAN :
grep ":0:" /etc/passwd— tout compte avec UID 0 autre que root est un indicateur de compromission - Examiner les journaux de téléversement de fichiers sur vManage depuis le 1er janvier 2026 pour identifier tout fichier CSV suspect
- Vérifier les connexions de peering SD-WAN et identifier toute connexion de peering non autorisée entre composants vManage, vSmart, vBond
- En cas de doute sur une compromission antérieure, contacter Cisco PSIRT et envisager un engagement forensique avec une équipe spécialisée en réponse à incident
⚠️ Urgence
Exploitation confirmée in-the-wild depuis mars 2026, soit au moins deux mois avant la divulgation publique. Si vos composants Cisco Catalyst SD-WAN n'ont pas encore été patchés avec l'advisory cisco-sa-sdwan-cmd-inj-20260604, considérez votre infrastructure comme potentiellement compromise depuis plusieurs mois et engagez immédiatement une investigation forensique. La chaîne CVE-2026-20127/20182 + CVE-2026-20245 permet d'atteindre l'accès root sur le plan de gestion de votre réseau SD-WAN complet.
Comment savoir si je suis vulnérable ?
Connectez-vous à l'interface web vManage et naviguez vers Administration > Software Repository pour connaître la version installée. Via CLI, exécutez show version sur vManage, vSmart et vBond. Toute version antérieure aux correctifs de l'advisory cisco-sa-sdwan-cmd-inj-20260604 est vulnérable. Pour détecter une compromission potentielle, exécutez grep ":0:" /etc/passwd sur chaque composant SD-WAN — tout UID 0 sur un compte autre que root indique une compromission active. Vérifiez également les journaux de téléversement pour la présence de fichiers CSV anormaux.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-57092 : Windows VMSwitch CVSS 9.9 élévation SYSTEM
CVE-2026-57092 est un use-after-free dans le composant VMSwitch de Windows (CVSS 9.9), permettant à un attaquant authentifié d'élever ses privilèges vers SYSTEM via le réseau — patch d'urgence déployé lors du Patch Tuesday juillet 2026 avec reboot obligatoire.
CVE-2026-25089 : FortiSandbox RCE non-auth CVSS 9.8 exploité
CVE-2026-25089 est une injection de commandes OS non authentifiée dans Fortinet FortiSandbox (CVSS 9.8), permettant l'exécution de code arbitraire à distance sans aucun identifiant — exploitation active confirmée in-the-wild en combinaison avec CVE-2026-39813 et CVE-2026-39808.
CVE-2026-53412 : Zoom Windows prise de compte CVSS 9.8
CVE-2026-53412 : vulnérabilité CVSS 9.8 dans Zoom Workplace pour Windows permettant une prise de contrôle de compte non authentifiée sans interaction utilisateur. Mettre à jour vers Zoom 7.0.0 immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire