En bref

  • Cisco PSIRT publie 12 CVE critiques le 5 août 2026 sur IOS XE (CVSS 9.8) et Catalyst SD-WAN (CVSS 9.9)
  • Équipements affectés : routeurs, commutateurs IOS XE et l'ensemble de la pile SD-WAN Manager
  • Mises à jour disponibles — application urgente recommandée par le CERT-FR

Les faits

Le 5 août 2026, Cisco a publié une vague coordonnée d'avis de sécurité critiques via son équipe PSIRT (Product Security Incident Response Team), couvrant deux de ses familles de produits réseau les plus répandues en entreprise : IOS XE Software et Catalyst SD-WAN Software. Au total, 12 CVE de niveau critique ont été divulguées simultanément, avec des scores CVSS atteignant 9.9 pour la pile SD-WAN et 9.8 pour IOS XE — des niveaux qui placent cette vague parmi les publications de sécurité les plus sévères jamais émises par Cisco en une seule journée.

Pour Cisco Catalyst SD-WAN, cinq vulnérabilités ont été identifiées : CVE-2026-20303, CVE-2026-20304, CVE-2026-20310, CVE-2026-20312 et CVE-2026-20313. Toutes notées CVSS 9.9, ces failles affectent le composant SD-WAN Manager (anciennement vManage), qui constitue le plan de contrôle centralisé orchestrant l'ensemble du réseau étendu de l'organisation. Leur exploitation permettrait à un attaquant disposant d'un accès réseau au plan de gestion d'exécuter des commandes arbitraires avec des privilèges root, potentiellement sans authentification selon les configurations exposées.

Pour Cisco IOS XE, sept CVE critiques ont été publiées : CVE-2026-20267, CVE-2026-20268, CVE-2026-20269, CVE-2026-20270, CVE-2026-20271, CVE-2026-20272 et CVE-2026-20273. Toutes notées CVSS 9.8, ces vulnérabilités concernent des composants fondamentaux du système d'exploitation réseau qui propulse la majorité des routeurs et commutateurs Cisco de nouvelle génération. Les vecteurs d'attaque identifiés incluent des dépassements de tampon dans la pile de traitement des protocoles réseau et des erreurs de validation dans les interfaces de programmation exposées (RESTCONF, NETCONF).

Cisco a qualifié ces publications de Security Hardening Releases, indiquant qu'il s'agit de vulnérabilités découvertes en interne dans le cadre de ses propres programmes d'audit, plutôt que de failles signalées par des chercheurs extérieurs ou détectées suite à une exploitation active. Cette distinction est importante : elle indique que Cisco a pu préparer et tester les correctifs en amont de la divulgation, réduisant la fenêtre d'exposition post-publication. À la date du 5 août 2026, Cisco PSIRT indiquait n'avoir connaissance d'aucune exploitation active connue de ces CVE.

En parallèle, Cisco Identity Services Engine (ISE) est également concerné par CVE-2026-20181, une vulnérabilité permettant l'exécution de code arbitraire à distance. Cette faille est particulièrement critique dans les architectures Zero Trust et NAC (Network Access Control) : ISE constitue souvent le point central d'authentification RADIUS pour l'accès aux équipements réseau, aux VPN, et aux segments protégés. Une compromission de l'ISE revient à compromettre le mécanisme de contrôle d'accès de l'ensemble du réseau.

Le CERT-FR a publié le 6 août 2026 un avis de sécurité (CERTFR-2026-AVI) couvrant l'ensemble de ces CVE Cisco, recommandant l'application prioritaire des correctifs dans tous les environnements concernés. Le périmètre exposé en France est considérable : IOS XE est déployé sur des dizaines de milliers d'équipements dans les infrastructures d'opérateurs télécom, de grands groupes industriels, d'ETI multi-sites et d'administrations publiques. Cisco détient une part dominante du marché des équipements réseau d'entreprise en Europe.

L'enjeu stratégique d'une compromission réussie sur ces équipements est majeur : un attaquant prenant le contrôle d'un équipement IOS XE obtient une visibilité totale sur l'ensemble des flux traversant l'infrastructure, la capacité de modifier le routage pour rediriger du trafic, d'installer des backdoors persistantes au niveau firmware, et un positionnement idéal pour le mouvement latéral vers tous les systèmes derrière l'équipement. Dans une architecture SD-WAN, compromettre le Manager revient à prendre le contrôle de l'intégralité du réseau étendu multi-sites de l'organisation — accès aux données de tous les sites en une seule compromission.

Le timing de cette publication massive s'inscrit dans le calendrier habituel de Cisco, qui concentre ses mises à jour semestrielles majeures autour des mois de mars et d'août. Cependant, le niveau CVSS moyen de cette vague est historiquement élevé pour une publication proactive, et la concomitance de 12 CVE critiques sur deux plateformes majeures en un seul jour justifie une réponse urgente des équipes réseau et sécurité, idéalement dans les 72 premières heures.

Impact et exposition

Sont exposées toutes les organisations utilisant Cisco IOS XE sur leurs routeurs et commutateurs d'entreprise, et toutes celles déployant Cisco Catalyst SD-WAN pour connecter leurs sites distants. En France, cela concerne principalement les grandes entreprises, les opérateurs télécom, les ETI à multi-sites, et de nombreuses administrations. Les versions exactes affectées sont détaillées dans les avis PSIRT Cisco respectifs. Le risque est maximal si les interfaces de gestion (SSH, HTTPS/RESTCONF, NETCONF) sont exposées sur des interfaces publiques ou accessibles depuis des réseaux non fiables.

Recommandations

  • Immédiat : consulter les avis PSIRT Cisco pour IOS XE (référence cisco-sa-hardening-iosxe) et SD-WAN (cisco-sa-hardening-sdwan) pour identifier les versions affectées dans votre parc
  • Planifier et appliquer les mises à jour IOS XE et SD-WAN Manager dès que possible en priorisant les équipements de bordure et les contrôleurs centraux
  • Restreindre immédiatement l'accès aux interfaces de management (SSH, HTTPS, RESTCONF, NETCONF) aux seuls réseaux d'administration autorisés via ACL ou pare-feu
  • Activer la journalisation des accès aux interfaces de management et alerter sur toute connexion anormale ou modification de configuration non programmée
  • Pour Cisco ISE (CVE-2026-20181) : traiter en priorité égale, l'ISE étant le gardien central des accès réseau

Alerte critique

12 CVE critiques CVSS 9.8-9.9 sur les équipements Cisco IOS XE et SD-WAN publiées simultanément. Une compromission de ces équipements donne à l'attaquant un contrôle total sur le réseau de l'organisation. Identifiez votre exposition et planifiez les mises à jour en urgence — priorité aux équipements exposés sur internet.

Comment identifier rapidement si mon IOS XE est dans la plage vulnérable ?

Connectez-vous en SSH sur l'équipement et exécutez show version pour identifier la version IOS XE en production. Comparez ensuite ce numéro aux plages de versions vulnérables listées dans les avis PSIRT Cisco (disponibles sur sec.cloudapps.cisco.com). Cisco propose également l'outil Cisco Software Checker sur son portail qui automatise cette vérification. Si vous gérez un parc important, Cisco DNA Center ou CX Cloud permet un recensement automatique sur l'ensemble des équipements managés. Pour les équipements SD-WAN, vérifiez la version du Manager via son interface de gestion web dans les paramètres système.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit