En bref

  • CVE-2026-76504 (CVSS 9.8) : contournement d'authentification dans Cisco Catalyst SD-WAN Manager, exploité activement depuis septembre 2026
  • Tous les déploiements Cisco Catalyst SD-WAN Manager sont affectés — aucun paramètre de configuration ne supprime l'exposition
  • Action urgente : appliquer immédiatement le correctif Cisco — aucune mesure de contournement n'est disponible

Les faits

Le 30 septembre 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-76504 à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales civiles américaines (FCEB) un délai de remédiation au 3 octobre 2026. Cette vulnérabilité critique, notée CVSS 9.8, affecte Cisco Catalyst SD-WAN Manager dans l'intégralité de ses déploiements. Cisco avait déjà signalé une exploitation active dans son advisory publié fin septembre 2026, avant même l'ajout officiel au catalogue KEV.

CVE-2026-76504 est une faille de type contournement d'authentification résultant d'une gestion incorrecte de l'encodage URI dans les requêtes HTTP. Classifiée sous CWE-177 (Improper Handling of URL Encoding), la vulnérabilité réside dans le mécanisme de gestion de session API de Cisco SD-WAN Manager. En pratique, le logiciel ne normalise pas correctement les caractères encodés en pourcentage avant d'effectuer ses vérifications d'authentification, permettant à un attaquant non authentifié d'accéder au système avec les privilèges d'un administrateur.

Le vecteur d'exploitation documenté cible le point d'entrée j_security_check, responsable du traitement des requêtes d'authentification dans les applications Java EE. Un attaquant envoie une requête HTTP POST vers ce chemin avec un seul caractère encodé en pourcentage — par exemple /%6a_security_check au lieu de /j_security_check (%6a représentant la lettre « j » en hexadécimal ASCII). La couche de sécurité traite la requête encodée comme une URL différente et laisse passer la demande sans vérification d'authentification, tandis que le moteur de servlet normalise ensuite l'URL et la route vers l'endpoint réel avec les droits administrateur.

Cette technique de contournement par confusion d'encodage (URL normalization bypass) est caractéristique d'une classe d'attaques connues depuis les années 2000 mais régulièrement redécouvertes dans des stacks modernes. Elle survient lorsque les composants d'une architecture à plusieurs couches — reverse proxy, firewall applicatif, serveur d'applications — appliquent des règles de normalisation d'URL à des étapes différentes du traitement. Cisco a explicitement confirmé que la faille ne peut être mitigée par configuration : aucun paramètre ne permet de supprimer l'exposition, et il n'existe pas de workaround documenté. Le seul remède est l'application du correctif officiel.

Cisco Catalyst SD-WAN Manager constitue le plan de contrôle et d'orchestration centralisée de l'infrastructure SD-WAN d'entreprise. Cet orchestrateur gère l'ensemble des politiques réseau, des configurations de routage, des tunnels VPN, et de la segmentation du trafic pour tous les équipements SD-WAN du parc. Une compromission de ce composant confère à l'attaquant un accès stratégique à l'intégralité de l'infrastructure réseau étendue de l'organisation : reconfiguration des routages, interception ou redirection du trafic inter-sites, extraction de configurations sensibles incluant des clés de chiffrement IPsec, et déploiement de configurations malveillantes sur les équipements distants gérés.

Les versions affectées couvrent toutes les branches maintenues de Cisco Catalyst SD-WAN Manager. Cisco a publié des correctifs pour les branches 20.9.x, 20.12.x et 20.15.x. Les organisations utilisant des branches antérieures ou en fin de support doivent envisager une migration d'urgence vers une version maintenue et corrigée. L'advisory officiel Cisco Security Advisory cisco-sa-sdwan-auth-bypass-CVE-2026-76504 détaille l'ensemble des versions affectées et la procédure de mise à jour. La publication de cet advisory a été suivie très rapidement d'une exploitation active, suggérant soit que la vulnérabilité était déjà connue de certains acteurs malveillants avant la divulgation publique, soit qu'une ingénierie inverse du patch a permis un développement rapide d'exploit.

L'ajout au catalogue KEV avec un délai de remédiation de seulement 72 heures pour les agences fédérales est exceptionnel et témoigne de la gravité évaluée par les autorités américaines. Pour comparaison, le délai standard du catalogue KEV est de 15 jours pour les vulnérabilités critiques ; un délai de 72 heures signifie que la CISA considère le risque d'exploitation imminente sur des cibles gouvernementales comme extrêmement élevé. Cisco Catalyst SD-WAN est largement déployé dans les administrations, les entreprises du secteur financier, les opérateurs de télécommunications et les prestataires de services managés (MSP).

Les investigations menées par les équipes de recherche en sécurité ayant analysé CVE-2026-76504 confirment que l'exploitation ne nécessite aucun outil spécialisé : une simple requête HTTP modifiée, envoyable avec des outils standards comme curl ou Burp Suite, suffit à déclencher le bypass. Cette facilité d'exploitation combinée à la criticité du composant ciblé et à l'absence de workaround fait de CVE-2026-76504 l'une des vulnérabilités les plus dangereuses publiées en octobre 2026.

Impact et exposition

Les organisations les plus exposées sont celles ayant déployé Cisco Catalyst SD-WAN Manager avec une interface de gestion accessible depuis Internet ou depuis des zones réseau insuffisamment cloisonnées. Dans les architectures SD-WAN multi-sites typiques, le SD-WAN Manager centralise la gestion de l'ensemble des nœuds du réseau étendu. Sa compromission donne à l'attaquant un accès privilégié à la topologie complète du réseau, aux configurations de sécurité, et aux politiques de routage de tous les sites connectés.

L'exploitation active confirmée signifie que des acteurs malveillants utilisent déjà cette vulnérabilité, probablement avec des outils automatisés permettant de scanner et d'exploiter massivement les instances Cisco SD-WAN Manager exposées. Le vecteur CVSS réseau (AV:N), sans authentification requise (PR:N), sans interaction utilisateur (UI:N), avec complexité faible (AC:L) et impact maximal sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H), place cette vulnérabilité dans la catégorie des risques les plus élevés. Les secteurs les plus ciblés historiquement pour les compromissions d'infrastructure réseau incluent l'énergie, les télécommunications, la finance et les services publics.

Une compromission non détectée du SD-WAN Manager pourrait permettre à un attaquant de maintenir un accès persistant et discret à l'infrastructure réseau, en particulier s'il déploie des configurations de redirection de trafic ou des backdoors dans les politiques VPN. La détection post-compromission est complexe car les modifications de configuration apparaissent comme des actions administrateur légitimes dans les logs standard. Un audit complet des configurations et des accès administrateur est recommandé pour tout système potentiellement exposé.

Recommandations immédiates

  • Appliquer immédiatement le correctif — Cisco Security Advisory cisco-sa-sdwan-auth-bypass-CVE-2026-76504 : versions corrigées SD-WAN Manager 20.9.5+, 20.12.3+, 20.15.1+
  • En l'absence de patch immédiat : isoler l'interface de gestion SD-WAN Manager derrière un VPN ou un réseau de gestion dédié (OOB management), inaccessible depuis Internet et les zones non sécurisées
  • Auditer les logs d'accès administrateur des 30 derniers jours pour détecter des connexions depuis des adresses IP inconnues
  • Rechercher dans les logs HTTP des requêtes vers j_security_check contenant des caractères encodés en pourcentage (%XX)
  • Vérifier l'intégrité des configurations SD-WAN (politiques de routage, tunnels VPN, règles de sécurité) pour détecter des modifications non autorisées
  • Activer des alertes SIEM pour toute connexion administrateur depuis de nouvelles adresses IP ou en dehors des horaires habituels

⚠️ Urgence maximale — Exploitation active confirmée

CVE-2026-76504 est activement exploitée dans la nature depuis fin septembre 2026. La CISA a imposé un délai de remédiation de 72 heures aux agences fédérales américaines. Aucune mesure de contournement n'existe : le patch est la seule solution. Tout déploiement Cisco Catalyst SD-WAN Manager non patché accessible depuis Internet doit être considéré comme potentiellement compromis.

Comment savoir si je suis vulnérable ?

Vérifiez votre version de Cisco Catalyst SD-WAN Manager via l'interface d'administration ou en CLI avec show version. Si votre version est antérieure à 20.9.5, 20.12.3 ou 20.15.1 selon votre branche, vous êtes vulnérable. Pour tester l'accessibilité externe de votre interface : curl -I https://[IP_SDWAN]/j_security_check — toute réponse HTTP confirme l'exposition. Référez-vous à l'advisory cisco-sa-sdwan-auth-bypass-CVE-2026-76504 pour la liste complète des versions affectées.

Votre infrastructure réseau est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure.

Demander un audit