La CISA a ajouté 8 vulnérabilités exploitées à son catalogue KEV le 20 avril 2026, dont Quest KACE SMA (CVE-2025-32975) en CVSS 10.0 et Cisco Catalyst SD-WAN Manager (CVE-2026-20133).….
TL;DR — En résumé
CISA ajoute 8 failles au KEV le 20 avril 2026 : Quest KACE (CVSS 10), Cisco SD-WAN, PaperCut, Zimbra. Deadline 4 mai.
En bref
- Le 20 avril 2026, la CISA a ajouté 8 vulnérabilités exploitées au catalogue KEV, dont CVE-2025-32975 sur Quest KACE SMA noté CVSS 10.0.
- Produits affectés : Quest KACE SMA, PaperCut NG, JetBrains TeamCity, Kentico Xperience, Zimbra Collaboration Suite, Cisco Catalyst SD-WAN Manager (CVE-2026-20133).
- Échéance fédérale de remédiation fixée au 4 mai 2026 pour les agences FCEB — échéance applicable aussi aux OIV et OSE françaises par ricochet.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
La Cybersecurity and Infrastructure Security Agency a publié le 20 avril 2026 une alerte ajoutant huit CVE à son catalogue des vulnérabilités exploitées connues, sur la base d'activités malveillantes observées en conditions réelles. La plus critique de cette fournée, référencée CISA KEV Quest KACE CVE-2025-32975, affecte l'appliance Quest KACE Systems Management et culmine à 10.0 sur l'échelle CVSS : un défaut d'authentification permet à un attaquant non authentifié de contourner intégralement les contrôles d'accès et de prendre la main sur un outil qui pilote l'ensemble du parc informatique. Les agences fédérales américaines disposent d'un délai contraint pour corriger, mais l'enjeu dépasse largement ce périmètre : toute organisation exploitant ces produits doit considérer la compromission comme plausible et déclencher sans attendre ses procédures de correctif et de recherche d'indicateurs.
Le lot inclut également CVE-2026-20133 sur Cisco Catalyst SD-WAN Manager (Help Net Security, 21 avril 2026), une 4e faille SD-WAN confirmée exploitée après le lot de 3 failles du début avril. PaperCut NG voit son bypass d'authentification (CVSS 8.2) classé exploité, tout comme des failles sur JetBrains TeamCity, Kentico Xperience et Zimbra Collaboration Suite. La CISA fixe au 4 mai 2026 la date butoir de correction pour les agences fédérales américaines, mais cette échéance sert de référence de facto pour les opérateurs sensibles européens.
Impact et exposition
Quest KACE SMA est massivement déployé dans les ETI et grands comptes pour la gestion de parc. Une compromission KACE donne à un attaquant les clés du patching, du scripting distant et de l'inventaire logiciel de l'ensemble du SI : c'est littéralement le scénario du cygne noir côté administration système. Cisco SD-WAN Manager, quant à lui, contrôle le plan de gestion d'infrastructures réseau multi-sites, donc des dizaines à des milliers de routeurs d'agences. Les produits Kentico et Zimbra exposent souvent des interfaces publiques, ce qui accélère considérablement la cinétique d'exploitation.
Recommandations
- Patcher Quest KACE SMA en priorité absolue — CVSS 10.0 avec exploitation confirmée dans la nature.
- Déployer les correctifs Cisco Catalyst SD-WAN Manager (CVE-2026-20133) et vérifier la version actuelle via l'interface web d'administration.
- Mettre à jour PaperCut NG (bypass auth), JetBrains TeamCity, Kentico Xperience et Zimbra Collaboration Suite avant le 4 mai 2026.
- Auditer les logs d'authentification des 30 derniers jours sur les produits exposés pour rechercher des connexions administrateur anormales.
- Filtrer l'accès Internet aux consoles d'administration : aucune n'a vocation à être publique.
Alerte critique
CVE-2025-32975 (Quest KACE) est notée 10.0 au CVSS avec exploitation observée depuis mars 2026. Si votre appliance KACE est exposée et non patchée, considérez le parc qu'elle gère comme compromis. Priorisez le patching et la rotation des credentials d'administration de domaine.
Comment identifier rapidement l'exposition interne à ces 8 CVE ?
Commencez par croiser votre CMDB avec la liste des produits concernés : Quest KACE, PaperCut, JetBrains TeamCity, Kentico, Zimbra, Cisco Catalyst SD-WAN Manager. Pour chaque instance, relevez la version exacte et comparez au bulletin vendor correspondant. Un scan Nessus ou Qualys avec les plugins CISA KEV activés identifiera les versions vulnérables. Attention, certains produits comme JetBrains TeamCity sont souvent déployés sur des environnements DevOps peu supervisés par le SOC principal.
Le délai du 4 mai 2026 concerne-t-il les entreprises privées françaises ?
Techniquement non, l'échéance ne s'applique qu'aux agences fédérales américaines (FCEB). En pratique, elle définit la cinétique attendue par les assureurs cyber, par l'ANSSI dans le cadre de NIS2 et par les clients exigeants. Ne pas traiter une faille KEV dans les 14 jours est de plus en plus considéré comme une négligence professionnelle en cas d'incident avec exfiltration. Alignez-vous sur le calendrier KEV pour les systèmes critiques.
Sur le plan technique, CVE-2025-32975 affiche un vecteur CVSSv3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : exploitable à distance (AV:N), sans complexité d'attaque (AC:L), sans privilège ni interaction utilisateur requis. Cette combinaison explique le score maximal de 10.0 — l'attaquant forge une requête d'authentification qui contourne la vérification de session KACE et obtient directement un jeton d'administrateur. Les versions de KACE SMA antérieures au correctif du 15 avril 2026 sont concernées ; Quest recommande la mise à niveau immédiate vers la branche corrective plutôt qu'un simple correctif ponctuel, l'architecture d'authentification ayant été revue en profondeur.
Ce type de faille n'est pas isolé dans l'historique récent des appliances de gestion de parc : en 2024 déjà, une CVE similaire sur un autre outil RMM avait servi de porte d'entrée à des groupes de ransomware pour un déploiement massif via les fonctions de scripting distant intégrées. La CISA souligne d'ailleurs dans son bulletin que ce type de produit figure parmi les vecteurs privilégiés des acteurs *ransomware-as-a-service*, car il offre un accès legitimate-looking aux outils d'administration système déjà en place — contournant ainsi une partie des contrôles EDR calibrés sur des comportements suspects plutôt que sur des sessions d'administration authentifiées.
Côté Cisco, CVE-2026-20133 s'inscrit dans la continuité de la lignée de vulnérabilités SD-WAN Manager révélées depuis 2023, dont plusieurs ont été exploitées par des groupes étatiques pour cartographier des infrastructures réseau critiques avant intrusion. Les chercheurs de Help Net Security notent que la répétition de failles critiques sur ce composant en quelques semaines (4 CVE exploitées confirmées depuis début avril 2026) traduit un intérêt soutenu des attaquants pour le plan de gestion réseau, plus rentable qu'une compromission poste par poste lorsqu'il s'agit de contrôler plusieurs centaines de routeurs d'agence en une seule opération.
Pour la détection, les équipes SOC peuvent croiser les journaux d'authentification KACE avec les IOC publiés par Arctic Wolf (adresses IP sources associées à la campagne de mars 2026) et interroger Shodan/Censys avec le dork http.title:"KACE Systems Management" pour évaluer l'exposition externe de leur propre parc avant qu'un attaquant ne le fasse. Un scan Nessus ou Qualys ciblant spécifiquement CVE-2025-32975 permet également de confirmer la version patchée sans attendre le prochain cycle d'audit trimestriel.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire