En bref

  • Le 20 avril 2026, la CISA a ajouté 8 vulnérabilités exploitées au catalogue KEV, dont CVE-2025-32975 sur Quest KACE SMA noté CVSS 10.0.
  • Produits affectés : Quest KACE SMA, PaperCut NG, JetBrains TeamCity, Kentico Xperience, Zimbra Collaboration Suite, Cisco Catalyst SD-WAN Manager (CVE-2026-20133).
  • Échéance fédérale de remédiation fixée au 4 mai 2026 pour les agences FCEB — échéance applicable aussi aux OIV et OSE françaises par ricochet.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations

La Cybersecurity and Infrastructure Security Agency a publié le 20 avril 2026 une alerte ajoutant huit CVE à son catalogue des vulnérabilités exploitées connues, sur la base d'activités malveillantes observées en conditions réelles. La plus critique de cette fournée, référencée CISA KEV Quest KACE CVE-2025-32975, affecte l'appliance Quest KACE Systems Management et culmine à 10.0 sur l'échelle CVSS : un défaut d'authentification permet à un attaquant non authentifié de contourner intégralement les contrôles d'accès et de prendre la main sur un outil qui pilote l'ensemble du parc informatique. Les agences fédérales américaines disposent d'un délai contraint pour corriger, mais l'enjeu dépasse largement ce périmètre : toute organisation exploitant ces produits doit considérer la compromission comme plausible et déclencher sans attendre ses procédures de correctif et de recherche d'indicateurs.

Le lot inclut également CVE-2026-20133 sur Cisco Catalyst SD-WAN Manager (Help Net Security, 21 avril 2026), une 4e faille SD-WAN confirmée exploitée après le lot de 3 failles du début avril. PaperCut NG voit son bypass d'authentification (CVSS 8.2) classé exploité, tout comme des failles sur JetBrains TeamCity, Kentico Xperience et Zimbra Collaboration Suite. La CISA fixe au 4 mai 2026 la date butoir de correction pour les agences fédérales américaines, mais cette échéance sert de référence de facto pour les opérateurs sensibles européens.

Impact et exposition

Quest KACE SMA est massivement déployé dans les ETI et grands comptes pour la gestion de parc. Une compromission KACE donne à un attaquant les clés du patching, du scripting distant et de l'inventaire logiciel de l'ensemble du SI : c'est littéralement le scénario du cygne noir côté administration système. Cisco SD-WAN Manager, quant à lui, contrôle le plan de gestion d'infrastructures réseau multi-sites, donc des dizaines à des milliers de routeurs d'agences. Les produits Kentico et Zimbra exposent souvent des interfaces publiques, ce qui accélère considérablement la cinétique d'exploitation.

Recommandations

  • Patcher Quest KACE SMA en priorité absolue — CVSS 10.0 avec exploitation confirmée dans la nature.
  • Déployer les correctifs Cisco Catalyst SD-WAN Manager (CVE-2026-20133) et vérifier la version actuelle via l'interface web d'administration.
  • Mettre à jour PaperCut NG (bypass auth), JetBrains TeamCity, Kentico Xperience et Zimbra Collaboration Suite avant le 4 mai 2026.
  • Auditer les logs d'authentification des 30 derniers jours sur les produits exposés pour rechercher des connexions administrateur anormales.
  • Filtrer l'accès Internet aux consoles d'administration : aucune n'a vocation à être publique.

Alerte critique

CVE-2025-32975 (Quest KACE) est notée 10.0 au CVSS avec exploitation observée depuis mars 2026. Si votre appliance KACE est exposée et non patchée, considérez le parc qu'elle gère comme compromis. Priorisez le patching et la rotation des credentials d'administration de domaine.

Comment identifier rapidement l'exposition interne à ces 8 CVE ?

Commencez par croiser votre CMDB avec la liste des produits concernés : Quest KACE, PaperCut, JetBrains TeamCity, Kentico, Zimbra, Cisco Catalyst SD-WAN Manager. Pour chaque instance, relevez la version exacte et comparez au bulletin vendor correspondant. Un scan Nessus ou Qualys avec les plugins CISA KEV activés identifiera les versions vulnérables. Attention, certains produits comme JetBrains TeamCity sont souvent déployés sur des environnements DevOps peu supervisés par le SOC principal.

Le délai du 4 mai 2026 concerne-t-il les entreprises privées françaises ?

Techniquement non, l'échéance ne s'applique qu'aux agences fédérales américaines (FCEB). En pratique, elle définit la cinétique attendue par les assureurs cyber, par l'ANSSI dans le cadre de NIS2 et par les clients exigeants. Ne pas traiter une faille KEV dans les 14 jours est de plus en plus considéré comme une négligence professionnelle en cas d'incident avec exfiltration. Alignez-vous sur le calendrier KEV pour les systèmes critiques.

Sur le plan technique, CVE-2025-32975 affiche un vecteur CVSSv3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : exploitable à distance (AV:N), sans complexité d'attaque (AC:L), sans privilège ni interaction utilisateur requis. Cette combinaison explique le score maximal de 10.0 — l'attaquant forge une requête d'authentification qui contourne la vérification de session KACE et obtient directement un jeton d'administrateur. Les versions de KACE SMA antérieures au correctif du 15 avril 2026 sont concernées ; Quest recommande la mise à niveau immédiate vers la branche corrective plutôt qu'un simple correctif ponctuel, l'architecture d'authentification ayant été revue en profondeur.

Ce type de faille n'est pas isolé dans l'historique récent des appliances de gestion de parc : en 2024 déjà, une CVE similaire sur un autre outil RMM avait servi de porte d'entrée à des groupes de ransomware pour un déploiement massif via les fonctions de scripting distant intégrées. La CISA souligne d'ailleurs dans son bulletin que ce type de produit figure parmi les vecteurs privilégiés des acteurs *ransomware-as-a-service*, car il offre un accès legitimate-looking aux outils d'administration système déjà en place — contournant ainsi une partie des contrôles EDR calibrés sur des comportements suspects plutôt que sur des sessions d'administration authentifiées.

Côté Cisco, CVE-2026-20133 s'inscrit dans la continuité de la lignée de vulnérabilités SD-WAN Manager révélées depuis 2023, dont plusieurs ont été exploitées par des groupes étatiques pour cartographier des infrastructures réseau critiques avant intrusion. Les chercheurs de Help Net Security notent que la répétition de failles critiques sur ce composant en quelques semaines (4 CVE exploitées confirmées depuis début avril 2026) traduit un intérêt soutenu des attaquants pour le plan de gestion réseau, plus rentable qu'une compromission poste par poste lorsqu'il s'agit de contrôler plusieurs centaines de routeurs d'agence en une seule opération.

Pour la détection, les équipes SOC peuvent croiser les journaux d'authentification KACE avec les IOC publiés par Arctic Wolf (adresses IP sources associées à la campagne de mars 2026) et interroger Shodan/Censys avec le dork http.title:"KACE Systems Management" pour évaluer l'exposition externe de leur propre parc avant qu'un attaquant ne le fasse. Un scan Nessus ou Qualys ciblant spécifiquement CVE-2025-32975 permet également de confirmer la version patchée sans attendre le prochain cycle d'audit trimestriel.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit