CVE-2026-21902 permet une prise de contrôle root sans authentification des routeurs Juniper PTX sous Junos OS Evolved via une API REST exposée sur le port 8160. CVSS 9.8.
TL;DR — En résumé
CVE-2026-21902 : faille critique CVSS 9.8 dans Juniper PTX Junos OS Evolved. Exécution de code root sans authentification. Patch et mitigation.
En bref
- CVE-2026-21902 — exécution de code en tant que root sans authentification, CVSS 9.8 (critique)
- Routeurs Juniper PTX Series sous Junos OS Evolved 25.4.x avant 25.4R1-S1-EVO
- Action urgente : mettre à jour vers 25.4R1-S1-EVO ou bloquer le port TCP 8160
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
Référencée CVE-2026-21902 et assortie d'un score CVSS de 9.8, cette vulnérabilité critique affecte les routeurs Juniper Networks PTX Series exécutant le système d'exploitation Junos OS Evolved. Exploitable à distance et sans authentification préalable, elle permet l'exécution de code arbitraire avec les privilèges root, compromettant ainsi l'intégralité de l'équipement réseau. Compte tenu du positionnement des châssis PTX au cœur des infrastructures de transport des opérateurs et des grands fournisseurs de services, l'impact potentiel dépasse largement le seul périmètre de l'équipement touché. L'avis de sécurité a été relayé par le CERT-FR le 10 avril 2026, dans le cadre d'une alerte couvrant plusieurs produits Juniper Networks, tandis qu'une analyse technique détaillée a été publiée par les chercheurs de watchTowr Labs. Les administrateurs concernés sont invités à appliquer sans délai les correctifs diffusés par l'éditeur.
La faille provient d'une erreur d'attribution de permissions dans le framework On-Box Anomaly Detection. Une API REST basée sur Python se lie à toutes les interfaces réseau (0.0.0.0) sur le port TCP 8160 sans aucun mécanisme d'authentification. Un attaquant distant peut exploiter cette API pour exécuter du code arbitraire avec les privilèges root, prenant ainsi le contrôle complet du routeur.
WatchTowr Labs a qualifié cette vulnérabilité de « one packet to root », soulignant la simplicité d'exploitation. L'agence de cybersécurité de Singapour (CSA) a également émis une alerte spécifique concernant cette faille.
Impact et exposition
Les routeurs PTX Series de Juniper sont déployés dans les cœurs de réseau des opérateurs télécoms, des fournisseurs d'accès Internet et des grandes entreprises. Une compromission de ces équipements permettrait à un attaquant d'intercepter, modifier ou rediriger l'ensemble du trafic réseau transitant par le routeur, avec des conséquences potentiellement catastrophiques sur la confidentialité et l'intégrité des communications.
Les versions affectées sont toutes les versions 25.4.x de Junos OS Evolved antérieures à 25.4R1-S1-EVO et 25.4R2-EVO. Les versions antérieures à 25.4R1-EVO ne sont pas affectées, tout comme les versions standard (non Evolved) de Junos OS. À ce jour, aucune exploitation active n'a été confirmée dans la nature, mais la publication du détail technique par watchTowr rend l'exploitation par des acteurs malveillants très probable à court terme.
Recommandations immédiates
- Mettre à jour vers Junos OS Evolved 25.4R1-S1-EVO, 25.4R2-EVO ou 26.2R1-EVO — advisory Juniper JSA-2026-04-001
- En attendant le patch : appliquer des ACL ou filtres pare-feu pour bloquer tout accès externe au port TCP 8160 sur les interfaces management et data plane
- Vérifier les journaux d'accès au port 8160 pour détecter toute connexion suspecte
- Scanner le réseau interne pour identifier tous les équipements PTX exposés
- Segmenter les plans de management des routeurs du reste du réseau
⚠️ Urgence
Un seul paquet réseau suffit à obtenir un accès root sur les routeurs PTX affectés. Avec la publication du détail technique par watchTowr, l'exploitation de cette faille est imminente. Les opérateurs réseau doivent agir immédiatement : patcher ou bloquer le port 8160 sans délai.
Comment savoir si je suis vulnérable ?
Connectez-vous à votre routeur PTX et exécutez show version pour vérifier la version de Junos OS Evolved. Si vous êtes sur une version 25.4.x antérieure à 25.4R1-S1-EVO, vous êtes vulnérable. Vous pouvez également tester si le port TCP 8160 est accessible depuis l'extérieur avec nmap -p 8160 [IP_routeur]. Si le port répond, l'API non authentifiée est exposée.
Les routeurs Juniper non-PTX sont-ils affectés ?
Non. Seuls les routeurs PTX Series exécutant Junos OS Evolved version 25.4.x sont concernés. Les versions standard de Junos OS (non Evolved) et les autres gammes de routeurs Juniper (MX, SRX, EX) ne sont pas affectées par cette vulnérabilité spécifique.
Décomposition du score CVSS 9.8
Le vecteur CVSS 3.1 associé à CVE-2026-21902 s'établit à AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Chaque métrique confirme la sévérité maximale : AV:N (vecteur réseau, exploitation à distance sans accès local), AC:L (complexité d'attaque faible — un seul paquet HTTP suffit), PR:N (aucun privilège requis) et UI:N (aucune interaction utilisateur nécessaire). Les impacts en confidentialité, intégrité et disponibilité sont tous notés High, puisque l'exécution de code s'effectue directement avec les droits root du système d'exploitation Junos OS Evolved, sans passer par un mécanisme de cloisonnement ou de sandbox.
Comment savoir si je suis vulnérable ?
La vérification s'effectue en deux temps. D'abord, contrôler la version exacte de Junos OS Evolved via la commande show version : seules les branches 25.4.x antérieures à 25.4R1-S1-EVO sont concernées. Ensuite, vérifier si le service On-Box Anomaly Detection est actif et à l'écoute sur le port TCP 8160, avec la commande show system connections | match 8160 ou un scan local en netstat -tlnp | grep 8160. Si le service répond sur une interface autre que loopback, l'équipement est exposé. Un test distant non intrusif via nmap -p 8160 <IP> permet également de confirmer l'accessibilité du port depuis l'extérieur du réseau de management.
Les routeurs Juniper non-PTX sont-ils affectés ?
Non. La vulnérabilité est strictement circonscrite aux plateformes PTX Series exécutant Junos OS Evolved, la variante basée sur un noyau Linux conteneurisé de l'OS Juniper. Les gammes MX, EX, SRX et QFX fonctionnant sous Junos OS classique ne sont pas concernées, car le framework On-Box Anomaly Detection à l'origine de la faille n'existe que dans l'architecture Evolved. Les administrateurs gérant un parc mixte doivent néanmoins vérifier individuellement chaque châssis, certains modèles PTX pouvant coexister avec du Junos OS standard selon la configuration déployée.
Votre infrastructure est-elle exposée ?
L'exposition réelle dépend de la segmentation du réseau de management. Dans une architecture conforme aux bonnes pratiques, le port 8160 ne devrait être joignable que depuis un VLAN d'administration dédié, isolé du plan de données et protégé par un pare-feu. De nombreux déploiements en production laissent toutefois l'interface de gestion accessible depuis des réseaux plus larges pour des raisons opérationnelles, ce qui élève considérablement la surface d'attaque. Les opérateurs télécoms et FAI utilisant des PTX en périphérie de réseau (edge) ou en interconnexion BGP sont particulièrement concernés, ces équipements étant parfois administrés via des tunnels VPN partagés avec d'autres usages.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
Pour approfondir
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-83711 : Azure AD B2C auth bypass CVSS 10.0, corrigé côté serveur
CVE-2026-83711 est un contournement d'autorisation CVSS 10.0 (maximum) dans Azure Active Directory B2C divulgué le 3 septembre 2026. Microsoft a corrigé la faille côté serveur sans action requise côté client, mais les administrateurs B2C doivent vérifier leurs configurations.
CVE-2026-67277 : MikroTik RouterOS exploité, KEV CISA sept. 2026
CVE-2026-67277 affecte le service bandwidth-test de MikroTik RouterOS (CVSS 8.8), permettant un accès non authentifié et une divulgation de mémoire noyau. Ajouté au KEV CISA le 10 septembre 2026 avec exploitation active confirmée.
CVE-2026-72982 : Windows Netlogon RCE sans auth CVSS 9.8
CVE-2026-72982 est une vulnérabilité critique CVSS 9.8 dans Windows Netlogon permettant l'exécution de code à distance sans authentification sur tous les contrôleurs de domaine. Exploitation active confirmée depuis le 11 septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire