Cisco a publié le 16 septembre 2026 une vague de 16 bulletins de sécurité critiques couvrant IOS XR, ISE, Secure Firewall et Email Gateway, avec quatre vulnérabilités activement exploitées dans la nature au moment de la divulgation.
En bref
- Cisco a publié 16 bulletins de sécurité le 16 septembre 2026, couvrant IOS XR, Identity Services Engine (ISE), Secure Firewall (ASA, FTD, FMC) et Secure Email Gateway, avec des scores CVSS atteignant 9,8.
- Quatre vulnérabilités font l'objet d'une exploitation active confirmée dans la nature : une dans ISE, deux dans Secure Firewall et une dans Secure Email Gateway.
- Les administrateurs réseau et les équipes SOC doivent prioriser l'application des correctifs sans délai, en particulier sur les équipements exposés à Internet ou accessibles depuis des segments non maîtrisés.
Ce qui s'est passé
Le 16 septembre 2026, le Cisco Product Security Incident Response Team (PSIRT) a publié un avis préalable annonçant la disponibilité de 16 bulletins de sécurité couvrant plusieurs de ses gammes de produits phares. Cette publication s'inscrit dans le cycle de divulgation trimestrielle de Cisco, mais son contenu est particulièrement dense cette saison : quatre des vulnérabilités corrigées font l'objet d'une exploitation active confirmée dans la nature au moment même de la divulgation, ce qui en fait une publication à traiter en urgence absolue par les équipes sécurité des entreprises utilisant des équipements Cisco.
Les quatre lignes de produits concernées sont Cisco IOS XR, Cisco Identity Services Engine (ISE), Cisco Secure Firewall (couvrant les gammes ASA, Firepower Threat Defense et Firewall Management Center), et Cisco Secure Email Gateway ainsi que le Secure Email and Web Manager. Ces publications font suite à des révisions internes de durcissement (hardening reviews) menées par les équipes d'ingénierie de chaque gamme, les vulnérabilités découvertes étant intégrées dans des releases de sécurité consolidées.
Pour Cisco IOS XR, le système d'exploitation utilisé dans les routeurs de cœur de réseau, les équipements carrier-grade et les plateformes de peering internet, plusieurs CVE critiques ont été publiées simultanément, notamment CVE-2026-20277, CVE-2026-20278 et CVE-2026-20280, tous affichant un score CVSS de base de 9,8 sur 10. Les détails techniques complets de ces failles n'ont pas été intégralement rendus publics au moment de la publication initiale, conformément à la politique de divulgation responsable graduée de Cisco, mais un score CVSS 9,8 indique systématiquement un vecteur d'exploitation réseau à distance, sans authentification préalable requise, avec un impact complet sur la confidentialité, l'intégrité et la disponibilité des systèmes affectés — les trois critères maximaux selon le standard CVSSv3.
Pour Cisco ISE, la plateforme de contrôle d'accès réseau (Network Access Control, NAC) utilisée dans les grandes entreprises et les administrations pour gérer l'authentification et l'autorisation des équipements se connectant au réseau de l'organisation, une vulnérabilité fait l'objet d'une exploitation active. Cisco PSIRT a explicitement confirmé avoir connaissance d'attaques exploitant cette faille dans des environnements réels. ISE étant le point central de contrôle d'accès dans de nombreuses architectures d'entreprise, sa compromission pourrait permettre à un attaquant de contourner les mécanismes d'accès réseau, de s'octroyer des autorisations élevées sur le système, et de se déplacer latéralement sur l'ensemble du réseau contrôlé par la plateforme — potentiellement des centaines ou des milliers de segments dans les grandes infrastructures.
Pour Cisco Secure Firewall, la gamme qui englobe l'ASA (Adaptive Security Appliance), le Firepower Threat Defense (FTD) et le Firewall Management Center (FMC), deux vulnérabilités distinctes sont activement exploitées au moment de la publication. Cette famille de produits était déjà au cœur de l'actualité sécurité en 2026, notamment après les incidents liés à CVE-2026-20079 (Cisco FMC, CVSS 10,0) exploitée par des groupes tels que Sandworm et Qilin dans des campagnes de ransomware documentées. La répétition d'exploitations actives sur cette gamme au sein du même cycle annuel suggère un intérêt structurel soutenu des acteurs de la menace pour les équipements de périmètre Cisco, qui constituent des points d'entrée privilégiés dans les réseaux d'entreprise.
Pour Cisco Secure Email Gateway et Secure Email and Web Manager, des équipements de filtrage de messagerie d'entreprise positionnés en première ligne contre le phishing, les malwares et le spam, une vulnérabilité est également activement exploitée dans la nature. Cette gamme avait elle aussi fait l'objet d'une exploitation majeure plus tôt en 2026, avec CVE-2026-76461 permettant une exécution de code à distance en root sans authentification préalable. La récurrence des exploitations actives sur les produits email de Cisco, deux fois dans le même exercice fiscal, est préoccupante pour les organisations qui s'appuient sur ces appliances comme première barrière technique contre les vecteurs d'attaque les plus courants.
Cisco a mis à disposition des versions corrigées pour l'ensemble des produits et familles concernés. Le PSIRT recommande une migration immédiate vers les versions indiquées dans chaque advisory individuel. Pour les environnements où une mise à jour immédiate n'est pas opérationnellement réalisable — équipements de production sans fenêtre de maintenance disponible à court terme, ou équipements nécessitant des tests de compatibilité approfondis —, Cisco documente dans chaque bulletin des mesures de mitigation temporaires, tout en précisant clairement que ces mesures ne substituent pas aux correctifs définitifs et maintiennent un niveau de risque résiduel.
La coordination de cette publication avec les équipes d'ingénierie internes de Cisco mérite une analyse particulière. Les hardening reviews proactives sont une bonne pratique sécurité que peu de fournisseurs d'infrastructure réseau appliquent avec cette rigueur et cette transparence. Cependant, le fait que plusieurs failles découvertes dans le cadre de ces revues internes soient déjà activement exploitées dans la nature au moment de leur publication suggère que des acteurs externos avaient découvert et armé ces vulnérabilités de manière indépendante, parfois plusieurs semaines ou mois avant que Cisco finalise et teste ses correctifs — une course-poursuite asymétrique que les défenseurs ont du mal à gagner systématiquement.
Pourquoi c'est important
Cisco est l'un des fournisseurs d'infrastructure réseau les plus déployés au monde, présent dans la quasi-totalité des grands réseaux d'entreprise, des opérateurs de télécommunications, des administrations publiques et des infrastructures critiques. Ses routeurs IOS XR équipent des segments entiers de l'internet mondial — réseaux de backbone IP, points d'échange internet (IXP), cœurs de réseau d'opérateurs nationaux et internationaux. Une vulnérabilité CVSS 9,8 dans IOS XR, exploitable sans authentification à distance, est précisément le type de faille que les groupes APT sponsorisés par des États recherchent en priorité pour maintenir un accès persistant et discret à des segments critiques d'infrastructure. Une compromission de routeurs cœur de réseau peut rester invisible pendant des mois, et permettre une surveillance passive du trafic à grande échelle, une injection de routes BGP malveillantes, ou une perturbation ciblée de segments d'infrastructure.
La concentration de quatre exploitations actives confirmées dans un seul cycle de publication trimestrielle est statistiquement inhabituelle et révélatrice. Elle indique que les équipements Cisco sont activement ciblés par des acteurs de menace qui ont investi des ressources significatives dans la recherche de vulnérabilités sur ces plateformes spécifiques. La récurrence des attaques sur la gamme Secure Firewall — visée à plusieurs reprises en 2026 par des groupes variés allant de cybercriminels déployant du ransomware à des groupes APT étatiques — suggère une tendance structurelle : les équipements de sécurité de périmètre, précisément parce qu'ils sont positionnés à la frontière entre Internet et les réseaux internes, sont devenus des cibles prioritaires pour les attaquants cherchant à s'implanter durablement sans déclencher les alertes habituelles des EDR endpoint.
Pour les équipes SOC et les RSSI, cette publication impose une revue d'urgence du parc Cisco. La hiérarchie des priorités de patch est claire : les équipements ISE, Secure Firewall et Email Gateway exposés à Internet ou accessibles depuis des segments non maîtrisés doivent être patchés en premier, dans les 24 à 48 heures idéalement. Les routeurs IOS XR exposés sur des interfaces de peering ou de transit suivent immédiatement. Les équipements de développement et de test, souvent les derniers à être inclus dans les cycles de patching, peuvent néanmoins servir de pivot vers des systèmes de production si le réseau n'est pas correctement segmenté.
Enfin, la simultanéité de la publication de 16 bulletins représente une charge opérationnelle significative pour les équipes qui gèrent ces environnements Cisco. Contrairement à une mise à jour Windows qui s'applique via Windows Update de manière relativement automatisée, les mises à jour de firmware Cisco impliquent des fenêtres de maintenance planifiées, des procédures de sauvegarde de configuration, des tests de régression sur les fonctionnalités critiques, et des redémarrages sur des équipements dont certains ne peuvent pas se permettre une indisponibilité imprévue. Les organisations qui n'ont pas de processus de patch management structuré pour leurs équipements réseau et sécurité risquent de rester exposées pendant des semaines, voire des mois, après la publication de ces correctifs.
Ce qu'il faut retenir
- Cisco a publié 16 bulletins critiques le 16 septembre 2026 dont 4 vulnérabilités activement exploitées sur ISE, Secure Firewall et Email Gateway — à patcher en priorité absolue.
- Les failles CVSS 9,8 dans IOS XR représentent un risque systémique pour les opérateurs télécoms et les grandes infrastructures exploitant des équipements Cisco dans leurs cœurs de réseau.
- La répétition d'exploitations actives sur les gammes Cisco Firewall et Email Gateway en 2026 confirme un ciblage soutenu et structurel de ces équipements de périmètre par des acteurs avancés.
Comment vérifier si mes équipements Cisco sont concernés par les bulletins de septembre 2026 ?
Consultez le Cisco Security Advisory Portal (sec.cloudapps.cisco.com) et filtrez les publications par date du 16 septembre 2026. Identifiez les produits présents dans votre parc (IOS XR, ISE, ASA/FTD/FMC, Email Gateway) et comparez les versions installées avec les versions corrigées indiquées dans chaque advisory. L'outil Cisco Software Checker disponible sur le portail Cisco peut automatiser cette vérification pour les versions IOS XR et ASA/FTD. Pour ISE et les appliances email, une vérification manuelle de la version en cours d'exécution est nécessaire. En cas de doute, contactez votre revendeur Cisco ou ouvrez un case sur le portail Cisco TAC.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Docker Sandboxes : escape critique CVSS 9.4, macOS exposé (CVE-2026-77179)
CVE-2026-77179, faille critique CVSS 9.4 dans Docker Sandboxes macOS, permet au code exécuté dans une microVM d'accéder à des fichiers arbitraires sur le système hôte via un symlink following dans virtio-fs.
Cisco ISE : zero-day CVSS 10.0 exploité activement (CVE-2026-76460)
Cisco a divulgué CVE-2026-76460, un zero-day CVSS 10.0 dans Identity Services Engine permettant l'exécution root sans authentification, activement exploité et ajouté au catalogue KEV de la CISA.
FBI : NightmareStresser démantelé, 566 000 abonnés DDoS
Le FBI a saisi les domaines de NightmareStresser, service DDoS-for-hire actif depuis 2022 avec 566 000 abonnés, dans le cadre d'Operation PowerOFF en coordination avec la Gendarmerie Royale du Canada.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire