Deux failles CVSS 10.0 dans Cisco Secure Firewall Management Center ont été exploitées par le groupe Interlock comme zero-day pendant 38 jours avant le patch de mars 2026. Patching immédiat impératif.
En bref
- Deux failles CVSS 10.0 dans Cisco Secure Firewall Management Center permettent une exécution de code arbitraire en root sans authentification
- Affecte toutes les versions on-premises de Cisco Secure FMC jusqu'a 7.4.3 ; le patch 7.4.3.1 est disponible depuis le 4 mars 2026
- Le groupe Interlock a exploite CVE-2026-20131 comme zero-day depuis le 26 janvier 2026, 38 jours avant la divulgation publique de Cisco
Les faits
Cisco a divulgue le 4 mars 2026 deux vulnerabilites critiques dans son produit Secure Firewall Management Center (FMC), l'interface centralisee de gestion des pare-feux Cisco utilisee par des milliers d'entreprises et d'administrations dans le monde. Les deux failles, CVE-2026-20131 et CVE-2026-20079, ont toutes deux recu le score CVSS maximal de 10.0, placant d'emblee cet incident dans la categorie des urgences absolues pour les equipes de securite.
CVE-2026-20131 est une vulnerabilite de deserialisation non securisee dans l'interface de gestion web du Cisco Secure FMC. Le composant defaillant accepte des objets Java serialises provenant de sources non authentifiees sans imposer de liste d'autorisation de classes avant la deserialisation. Un attaquant distant peut envoyer une requete HTTP POST contenant un payload Java malveillant serialise, exploitant des chaines de gadgets comme celles d'Apache Commons Collections, pour declencher une execution de commandes arbitraires en root sur le systeme Linux sous-jacent. Aucune authentification n'est requise. Le score CVSS 10.0 reflete l'ensemble des facteurs aggravants : vecteur reseau, complexite faible, aucun privilege requis, aucune interaction utilisateur, et impact total sur la confidentialite, l'integrite et la disponibilite.
CVE-2026-20079 est une vulnerabilite de contournement d'authentification dans la meme interface web du FMC. Elle permet a un attaquant non authentifie de court-circuiter les controles d'acces et d'acceder a des fonctions administratives reservees. Cette faille peut etre combinee avec CVE-2026-20131 pour constituer une chaine d'attaque complete, mais peut egalement etre exploitee independamment pour compromettre la configuration du pare-feu gere. Les deux failles affectent les memes plages de versions et ont ete corrigees simultanement dans la version 7.4.3.1.
La divulgation publique du 4 mars 2026 a revele une realite preoccupante : le groupe Interlock, un acteur du ransomware actif depuis fin 2024, avait exploite CVE-2026-20131 comme zero-day depuis le 26 janvier 2026, soit 38 jours avant que Cisco ne publie son advisory. Selon les recherches publiees par Cloud Security Alliance Labs, Interlock aurait developpe un exploit fonctionnel et l'aurait integre a ses operations pendant cette fenetre, ciblant des organisations dans les secteurs de l'education, l'ingenierie, la construction, la sante, le secteur manufacturier et les collectivites publiques.
La CISA a ajoute CVE-2026-20131 a son catalogue des vulnerabilites exploitees connues (KEV), avec une date limite de remediation imposee aux agences federales civiles americaines (FCEB). Ce classement KEV confirme l'exploitation active et devrait etre traite comme un signal d'alarme par toute organisation utilisant Cisco Secure FMC en deploiement on-premises.
Le vecteur d'attaque est particulierement alarmant dans le contexte de la gestion de pare-feux. L'interface web du FMC est typiquement exposee sur le reseau interne de l'entreprise, et dans certains cas sur Internet pour les equipes d'administration a distance. Un attaquant ayant acces a cette interface peut non seulement compromettre le serveur FMC lui-meme, mais aussi reconfigurer l'ensemble du parc de pare-feux geres : modifier les politiques de filtrage, creer des regles d'autorisation, desactiver le logging, ou poser des acces persistants dans la couche reseau de l'organisation.
Cisco a publie les versions corrigees 7.4.3.1 et ulterieures le 4 mars 2026. Il n'existe aucune workaround documentee : le patching est la seule mitigation viable. Les organisations qui ne peuvent pas patcher immediatement sont invitees a isoler l'acces a l'interface web du FMC au strict minimum (VPN d'administration dedie, ACL reseau devant le FMC), mais cela ne constitue pas une mitigation de la vulnerabilite elle-meme.
Selon les analyses publiees par eSentire et Vulert, Interlock cible particulierement les organisations qui n'ont pas applique les patches Cisco dans les 72h suivant leur publication. Le groupe est connu pour sa capacite a deployer rapidement des ransomwares chiffres et a exfiltrer des donnees avant le chiffrement, pratiquant la double extorsion. Plusieurs victimes confirmees dans les secteurs educatif et de la sante aux Etats-Unis ont refuse de payer la rancon mais ont subi la publication de leurs donnees sur le site de fuite d'Interlock.
Impact et exposition
Cisco Secure FMC est deploye dans des environnements enterprise et gouvernementaux a travers le monde, souvent comme composant central de l'architecture de securite reseau. Les organisations utilisant des appliances Cisco Firepower NGFW gerees via FMC on-premises sont directement concernees. Les deploiements cloud (Cisco Defense Orchestrator) ne sont pas affectes. Selon les estimations de Censys publiees mi-mars 2026, plus de 2 000 interfaces FMC restaient accessibles sur Internet plusieurs semaines apres la divulgation, malgre les alertes repetees de Cisco et de la CISA.
Recommandations
- Mettre a jour immediatement vers Cisco Secure FMC 7.4.3.1 ou superieur — aucune workaround acceptable
- Auditer les logs d'acces a l'interface web du FMC depuis le 26 janvier 2026 pour toute activite suspecte
- Restreindre l'acces reseau a l'interface FMC aux seules IP d'administration via ACL ou pare-feu dedie
- Verifier l'integrite des politiques de pare-feux geres : regles modifiees, comptes crees, logging desactive
- Deployer une detection sur les indicateurs Interlock publies par eSentire et Cloud Security Alliance (hashes, IPs C2)
Alerte critique
CVE-2026-20131 et CVE-2026-20079 sont deux failles CVSS 10.0 activement exploitees par le ransomware Interlock depuis janvier 2026. Tout deploiement Cisco Secure FMC on-premises non patche en version 7.4.3.1 doit etre considere comme potentiellement compromis. La remediation immediate est imperative.
Comment verifier si mon Cisco FMC est vulnerable ?
Connectez-vous a votre interface FMC et verifiez la version dans Help > About. Toute version anterieure a 7.4.3.1 est vulnerable. La commande CLI show version sur l'appliance retourne egalement la version. En parallele, cherchez dans vos logs FMC toute requete HTTP POST anormale sur l'endpoint de gestion provenant d'adresses IP non reconnues depuis le 26 janvier 2026. L'advisory officiel Cisco est reference cisco-sa-fmc-rce-bypass-20260304.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
SonicWall SMA1000 CVSS 10.0 : exploitation active 72h après le patch
La CVE-2026-102255, faille SSRF pré-authentification CVSS 10.0 dans SonicWall SMA1000, est activement exploitée trois jours après la publication du correctif, ciblant le service CouchDB interne.
Corée du Sud : l'agent IA ARTEX utilisé pour pirater 9 banques
CrowdStrike attribue les attaques contre neuf banques sud-coréennes à un acteur basé en Chine ayant utilisé l'agent IA autonome ARTEX et Claude Code pour orchestrer ses intrusions financières.
GhostAction Returns : git history et clés API IA désormais ciblés
Une deuxième vague GhostAction compromet 500 comptes GitHub en minant l'intégralité de l'historique Git — y compris les secrets supprimés — et cible désormais les clés API IA d'Anthropic, OpenAI et OpenRouter.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire