En bref

  • Deux failles CVSS 10.0 dans Cisco Secure Firewall Management Center permettent une exécution de code arbitraire en root sans authentification
  • Affecte toutes les versions on-premises de Cisco Secure FMC jusqu'a 7.4.3 ; le patch 7.4.3.1 est disponible depuis le 4 mars 2026
  • Le groupe Interlock a exploite CVE-2026-20131 comme zero-day depuis le 26 janvier 2026, 38 jours avant la divulgation publique de Cisco

Les faits

Cisco a divulgue le 4 mars 2026 deux vulnerabilites critiques dans son produit Secure Firewall Management Center (FMC), l'interface centralisee de gestion des pare-feux Cisco utilisee par des milliers d'entreprises et d'administrations dans le monde. Les deux failles, CVE-2026-20131 et CVE-2026-20079, ont toutes deux recu le score CVSS maximal de 10.0, placant d'emblee cet incident dans la categorie des urgences absolues pour les equipes de securite.

CVE-2026-20131 est une vulnerabilite de deserialisation non securisee dans l'interface de gestion web du Cisco Secure FMC. Le composant defaillant accepte des objets Java serialises provenant de sources non authentifiees sans imposer de liste d'autorisation de classes avant la deserialisation. Un attaquant distant peut envoyer une requete HTTP POST contenant un payload Java malveillant serialise, exploitant des chaines de gadgets comme celles d'Apache Commons Collections, pour declencher une execution de commandes arbitraires en root sur le systeme Linux sous-jacent. Aucune authentification n'est requise. Le score CVSS 10.0 reflete l'ensemble des facteurs aggravants : vecteur reseau, complexite faible, aucun privilege requis, aucune interaction utilisateur, et impact total sur la confidentialite, l'integrite et la disponibilite.

CVE-2026-20079 est une vulnerabilite de contournement d'authentification dans la meme interface web du FMC. Elle permet a un attaquant non authentifie de court-circuiter les controles d'acces et d'acceder a des fonctions administratives reservees. Cette faille peut etre combinee avec CVE-2026-20131 pour constituer une chaine d'attaque complete, mais peut egalement etre exploitee independamment pour compromettre la configuration du pare-feu gere. Les deux failles affectent les memes plages de versions et ont ete corrigees simultanement dans la version 7.4.3.1.

La divulgation publique du 4 mars 2026 a revele une realite preoccupante : le groupe Interlock, un acteur du ransomware actif depuis fin 2024, avait exploite CVE-2026-20131 comme zero-day depuis le 26 janvier 2026, soit 38 jours avant que Cisco ne publie son advisory. Selon les recherches publiees par Cloud Security Alliance Labs, Interlock aurait developpe un exploit fonctionnel et l'aurait integre a ses operations pendant cette fenetre, ciblant des organisations dans les secteurs de l'education, l'ingenierie, la construction, la sante, le secteur manufacturier et les collectivites publiques.

La CISA a ajoute CVE-2026-20131 a son catalogue des vulnerabilites exploitees connues (KEV), avec une date limite de remediation imposee aux agences federales civiles americaines (FCEB). Ce classement KEV confirme l'exploitation active et devrait etre traite comme un signal d'alarme par toute organisation utilisant Cisco Secure FMC en deploiement on-premises.

Le vecteur d'attaque est particulierement alarmant dans le contexte de la gestion de pare-feux. L'interface web du FMC est typiquement exposee sur le reseau interne de l'entreprise, et dans certains cas sur Internet pour les equipes d'administration a distance. Un attaquant ayant acces a cette interface peut non seulement compromettre le serveur FMC lui-meme, mais aussi reconfigurer l'ensemble du parc de pare-feux geres : modifier les politiques de filtrage, creer des regles d'autorisation, desactiver le logging, ou poser des acces persistants dans la couche reseau de l'organisation.

Cisco a publie les versions corrigees 7.4.3.1 et ulterieures le 4 mars 2026. Il n'existe aucune workaround documentee : le patching est la seule mitigation viable. Les organisations qui ne peuvent pas patcher immediatement sont invitees a isoler l'acces a l'interface web du FMC au strict minimum (VPN d'administration dedie, ACL reseau devant le FMC), mais cela ne constitue pas une mitigation de la vulnerabilite elle-meme.

Selon les analyses publiees par eSentire et Vulert, Interlock cible particulierement les organisations qui n'ont pas applique les patches Cisco dans les 72h suivant leur publication. Le groupe est connu pour sa capacite a deployer rapidement des ransomwares chiffres et a exfiltrer des donnees avant le chiffrement, pratiquant la double extorsion. Plusieurs victimes confirmees dans les secteurs educatif et de la sante aux Etats-Unis ont refuse de payer la rancon mais ont subi la publication de leurs donnees sur le site de fuite d'Interlock.

Impact et exposition

Cisco Secure FMC est deploye dans des environnements enterprise et gouvernementaux a travers le monde, souvent comme composant central de l'architecture de securite reseau. Les organisations utilisant des appliances Cisco Firepower NGFW gerees via FMC on-premises sont directement concernees. Les deploiements cloud (Cisco Defense Orchestrator) ne sont pas affectes. Selon les estimations de Censys publiees mi-mars 2026, plus de 2 000 interfaces FMC restaient accessibles sur Internet plusieurs semaines apres la divulgation, malgre les alertes repetees de Cisco et de la CISA.

Recommandations

  • Mettre a jour immediatement vers Cisco Secure FMC 7.4.3.1 ou superieur — aucune workaround acceptable
  • Auditer les logs d'acces a l'interface web du FMC depuis le 26 janvier 2026 pour toute activite suspecte
  • Restreindre l'acces reseau a l'interface FMC aux seules IP d'administration via ACL ou pare-feu dedie
  • Verifier l'integrite des politiques de pare-feux geres : regles modifiees, comptes crees, logging desactive
  • Deployer une detection sur les indicateurs Interlock publies par eSentire et Cloud Security Alliance (hashes, IPs C2)

Alerte critique

CVE-2026-20131 et CVE-2026-20079 sont deux failles CVSS 10.0 activement exploitees par le ransomware Interlock depuis janvier 2026. Tout deploiement Cisco Secure FMC on-premises non patche en version 7.4.3.1 doit etre considere comme potentiellement compromis. La remediation immediate est imperative.

Comment verifier si mon Cisco FMC est vulnerable ?

Connectez-vous a votre interface FMC et verifiez la version dans Help > About. Toute version anterieure a 7.4.3.1 est vulnerable. La commande CLI show version sur l'appliance retourne egalement la version. En parallele, cherchez dans vos logs FMC toute requete HTTP POST anormale sur l'endpoint de gestion provenant d'adresses IP non reconnues depuis le 26 janvier 2026. L'advisory officiel Cisco est reference cisco-sa-fmc-rce-bypass-20260304.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit