Cisco publie des correctifs urgents pour trois vulnérabilités CVSS 9.9 dans Catalyst SD-WAN (CVE-2026-20303, 20304, 20310) et une CVSS 9.8 dans IOS XE, permettant une escalade de privilèges jusqu au niveau root.
En bref
- CVE-2026-20303, CVE-2026-20304, CVE-2026-20310 : trois failles CVSS 9.9 dans Cisco Catalyst SD-WAN Software, plus CVE-2026-20272 (CVSS 9.8) dans Cisco IOS XE — escalade de privilèges jusqu au niveau root
- Systèmes affectés : Cisco Catalyst SD-WAN versions antérieures à 20.9.10, 20.12.8.1, 20.15.6, 20.18.4, 26.1.2 ; Cisco IOS XE SD-WAN versions antérieures aux builds corrigés publiés le 5 août 2026
- Action urgente : appliquer les patches Cisco publiés le 5 août 2026 — PoC public disponible pour certaines variantes
Les faits
Le 5 août 2026, Cisco a publié un ensemble d avis de sécurité critiques dans le cadre de son bulletin mensuel, révélant pas moins de douze vulnérabilités affectant Cisco Catalyst SD-WAN Software et Cisco IOS XE Software. Parmi celles-ci, trois failles atteignent un score CVSS v3.1 de 9.9 (Critical) — le plus élevé possible avant le score parfait de 10.0 — et une quatrième atteint 9.8. Ces vulnérabilités exposent des infrastructures réseau critiques utilisées par des milliers d entreprises et opérateurs de télécommunications à travers le monde.
CVE-2026-20303 (CVSS 9.9) est une vulnérabilité de validation d entrée incorrecte (CWE-20, Improper Input Validation) dans Cisco Catalyst SD-WAN Software. Elle permet à un attaquant authentifié disposant de faibles privilèges d envoyer des requêtes spécialement forgées à l interface de gestion pour exécuter des commandes arbitraires avec les privilèges root sur le système sous-jacent. Le vecteur d attaque est réseau (AV:N), la complexité est faible (AC:L), les privilèges requis sont bas (PR:L) et aucune interaction utilisateur n est requise (UI:N), ce qui explique le score quasi-maximal.
CVE-2026-20304 (CVSS 9.9) est une vulnérabilité de contrôle d accès incorrect (CWE-284, Improper Access Control) dans Cisco Catalyst SD-WAN Software. Un attaquant authentifié avec des privilèges bas peut exploiter un défaut dans les mécanismes d autorisation pour accéder à des fonctionnalités administratives restreintes et modifier la configuration du système ou exécuter des commandes privilégiées. Selon l advisory Cisco SA-CSDWAN-MULT-PRIVESC publié le 5 août 2026, cette faille est distincte de CVE-2026-20303 mais peut être enchaînée avec elle pour un impact maximal.
CVE-2026-20310 (CVSS 9.9) est une vulnérabilité de résolution de lien incorrecte avant accès fichier (CWE-59, Improper Link Resolution Before File Access, également appelée Link Following) dans Cisco Catalyst SD-WAN Software. Un attaquant peut exploiter des liens symboliques ou des chemins de traversée pour accéder à des fichiers en dehors des répertoires autorisés, permettant potentiellement la lecture de fichiers sensibles du système (clés privées, configurations, fichiers shadow) ou l écriture dans des emplacements arbitraires conduisant à une exécution de code.
Dans le composant IOS XE Software, CVE-2026-20272 (CVSS 9.8) est une vulnérabilité d injection de commandes (CWE-77, Command Injection) dans le sous-système SD-WAN. Elle permet à un attaquant authentifié avec des droits d opérateur d injecter des commandes shell arbitraires via l interface de ligne de commande (CLI) en exploitant une validation insuffisante des paramètres d entrée, conduisant à une exécution de code avec les privilèges du processus cible. CVE-2026-20267 (CVSS 9.0) est un second défaut de contrôle d accès incorrect dans IOS XE SD-WAN.
Cisco a publié des correctifs dans les versions 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 et 26.1.2 de Cisco Catalyst SD-WAN, selon la version déployée dans l environnement. Pour IOS XE, les builds corrigés sont disponibles via le portail Cisco Software Center depuis le 5 août 2026. Cisco précise dans ses advisories qu aucune de ces vulnérabilités n est connue pour être exploitée dans la nature au moment de la publication, et qu aucun correctif temporaire (workaround) satisfaisant n est disponible, la mise à jour vers les versions corrigées étant la seule mitigation définitive.
Ces vulnérabilités ont été découvertes lors de tests internes de sécurité conduits par l équipe Cisco PSIRT (Product Security Incident Response Team). Toutefois, la publication d une analyse par Qualys ThreatPROTECT le 6 août 2026 indique que des équipes de recherche externes ont rapidement développé des preuves de concept (PoC) pour CVE-2026-20303 et CVE-2026-20304, augmentant le risque d exploitation dans les prochains jours ou semaines. Field Effect Security et SOCRadar ont publié des analyses techniques détaillées facilitant la compréhension de la surface d attaque.
Le contexte géopolitique actuel amplifie l urgence de ces correctifs : les infrastructures SD-WAN sont des cibles prioritaires pour les groupes APT étatiques cherchant à compromettre des réseaux d entreprise à grande échelle, à intercepter des communications via des attaques man-in-the-middle, ou à établir des accès persistants dans des réseaux critiques. Des groupes comme APT40 (Chine) et Sandworm (Russie) ont historiquement ciblé les équipements réseau Cisco comme vecteur d intrusion initial dans des campagnes d espionnage à long terme, selon plusieurs rapports des agences de renseignement américaines et européennes.
Les versions Cisco IOS XE concernées par les sept CVE de sévérité Critical/High publiés le 5 août 2026 incluent les branches SD-WAN 16.x, 17.x et les versions antérieures aux correctifs de sécurité publiés dans le cadre du bulletin Cisco Security Hardening Release August 2026. Les administrateurs doivent consulter spécifiquement les advisories Cisco SA-CSDWAN-MULT-PRIVESC et cisco-sa-hardening-iosxe pour identifier les versions exactes affectant leurs déploiements et prioriser les mises à jour selon l exposition de leurs équipements.
Impact et exposition
Cisco Catalyst SD-WAN est déployé dans des entreprises de toutes tailles, des PME aux multinationales, pour interconnecter des sites distants, des branches, des datacenters et des environnements cloud via des réseaux WAN optimisés. Une compromission de cette couche d infrastructure réseau offre à un attaquant une visibilité totale sur les flux de données transitant entre sites, la capacité de rediriger le trafic, et un point de pivot stratégique pour atteindre l ensemble des segments réseau de l organisation.
Les vulnérabilités à CVSS 9.9 exigent une authentification avec des privilèges bas, ce qui les distingue des failles non authentifiées mais les rend néanmoins très accessibles : un attaquant ayant compromis un compte opérateur (par phishing, credential stuffing, ou exploitation d une autre vulnérabilité) peut immédiatement obtenir un accès root complet aux équipements SD-WAN. Cette escalade de privilèges est particulièrement préoccupante dans les environnements où plusieurs équipes partagent des accès opérateurs sans MFA.
Les secteurs les plus exposés sont les opérateurs de télécommunications, les fournisseurs de services managés (MSP/MSSP) qui gèrent des SD-WAN pour le compte de clients, les entreprises multi-sites avec des déploiements vBranch importants, et les organisations du secteur financier et industriel avec des exigences de disponibilité réseau élevées. Pour les MSP, l exploitation de ces vulnérabilités pourrait entraîner une compromission en cascade de l ensemble de leur portefeuille client via un accès initial unique au système de gestion centralisé.
La nature de ces vulnérabilités — présentes dans le plan de gestion (management plane) des équipements — signifie qu une exploitation réussie ne se traduit pas nécessairement par une interruption de service visible, permettant à un attaquant de maintenir un accès persistent et discret pendant de longues périodes tout en exfiltrant des configurations réseau, des clés de chiffrement ou en interceptant silencieusement des communications sensibles.
Recommandations immédiates
- Mettre à jour Cisco Catalyst SD-WAN vers les versions corrigées : 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 ou 26.1.2 selon la branche déployée — Cisco Security Advisory SA-CSDWAN-MULT-PRIVESC (5 août 2026)
- Mettre à jour Cisco IOS XE SD-WAN vers les builds corrigés publiés dans le cadre du Cisco Security Hardening Release August 2026 — advisory cisco-sa-hardening-iosxe
- Restreindre l accès à l interface de gestion vManage aux seules adresses IP d administration légitimes via ACL et ne jamais exposer vManage directement à Internet
- Activer l authentification multi-facteurs (MFA) sur tous les comptes d accès à vManage, y compris les comptes opérateurs à faibles privilèges
- Auditer les logs d authentification et de commandes sur les contrôleurs SD-WAN pour détecter des activités inhabituelles depuis le 5 août 2026
- Vérifier les configurations SD-WAN pour détecter toute modification non autorisée de politiques de routage ou de règles de sécurité réseau
⚠️ Urgence élevée — PoC disponible
Bien qu aucune exploitation active ne soit confirmée à ce jour, des preuves de concept (PoC) pour CVE-2026-20303 et CVE-2026-20304 sont déjà disponibles dans la communauté de recherche en sécurité. La fenêtre avant exploitation active est potentiellement très courte. Appliquez les correctifs Cisco publiés le 5 août 2026 sans attendre.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre Cisco Catalyst SD-WAN via la commande show version sur les équipements ou via l interface vManage (Dashboard > Main Dashboard > Software Version). Comparez avec les versions corrigées : 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 ou 26.1.2. Pour IOS XE, utilisez show version et consultez la matrice de versions corrigées dans l advisory cisco-sa-hardening-iosxe. Si votre version n est pas listée parmi les corrections, contactez le support Cisco pour confirmer votre exposition et planifier la mise à jour.
Votre infrastructure réseau est-elle sécurisée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités réseau et SD-WAN.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-65400 : macOS Screen Sharing RCE pré-auth accès root
CVE-2026-65400 : faille pré-authentification critique dans macOS Screen Sharing permettant une exécution de code root sans mot de passe. Apple publie des correctifs urgence le 6 août 2026, PoC public disponible.
CVE-2026-63077 : TeamCity RCE non-auth CVSS 9.8 CISA KEV
CVE-2026-63077 : désérialisation non authentifiée dans JetBrains TeamCity On-Premises (CVSS 9.8), exploitée activement et ajoutée au catalogue KEV de la CISA avec deadline de remédiation au 8 août 2026.
CVE-2026-0300 : Palo Alto PAN-OS RCE root non-auth CVSS 9.3
CVE-2026-0300 est un buffer overflow critique CVSS 9.3 dans le portail captif de Palo Alto PAN-OS permettant une RCE root sans authentification. Activement exploite par le groupe etatique CL-STA-1132 ciblant les pare-feux PA-Series et VM-Series exposes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire