Cisco a divulgué CVE-2026-20245, le 7e zero-day exploité en 2026 sur Catalyst SD-WAN Manager. La faille permet l'exécution de commandes arbitraires en root via un fichier malveillant — sans correctif disponible à ce jour.
En bref
- Cisco a divulgué CVE-2026-20245, le 7e zero-day exploité en 2026 sur Catalyst SD-WAN Manager — exécution de commandes arbitraires en root, sans patch disponible.
- Systèmes affectés : Cisco Catalyst SD-WAN Manager, tous types de déploiement (on-prem, Cloud-Pro, Cisco Managed Cloud, FedRAMP).
- Action requise : appliquer les mesures de durcissement immédiates, restreindre l'accès CLI et auditer les logs depuis début juin 2026.
Les faits
Le 5 juin 2026, Cisco a publié un advisory signalant l'exploitation active de CVE-2026-20245, une faille de validation insuffisante des entrées utilisateur dans l'interface de ligne de commande (CLI) de Cisco Catalyst SD-WAN Manager. Il s'agit du septième zero-day exploité en 2026 sur cette plateforme — un record sans précédent pour un produit réseau d'entreprise, qui illustre la pression considérable exercée par les attaquants sur les infrastructures SD-WAN.
Techniquement, CVE-2026-20245 permet à un attaquant authentifié disposant de privilèges netadmin d'exécuter des commandes arbitraires avec les droits root. Le vecteur d'exploitation est l'upload d'un fichier spécialement conçu via l'interface CLI : ce fichier déclenche l'exécution de commandes système dans le contexte du processus SD-WAN Manager, qui tourne avec les droits root. La faille résulte d'une validation insuffisante des données fournies par l'utilisateur lors du traitement du fichier uploadé.
Le prérequis — des droits netadmin — peut sembler limitant à première vue. En pratique, il est contournable via le chaînage avec des failles SD-WAN précédemment divulguées. Cisco avertit explicitement que les attaquants enchaînent CVE-2026-20245 avec CVE-2026-20182 (exploité par UAT-8616 depuis mars 2026, couvert sur ce site) ou CVE-2026-20127, qui permettent d'obtenir des accès privilégiés depuis une position non authentifiée. La chaîne d'exploitation complète est ainsi accessible à un attaquant distant en deux étapes.
Les incidents d'exploitation confirmés incluent des modifications de configuration poussées vers des équipements edge du réseau SD-WAN. C'est le scénario le plus préoccupant : un attaquant contrôlant le SD-WAN Manager obtient le contrôle quasi-total du plan de contrôle du réseau distribué. Il peut reconfigurer les règles de routage, intercepter le trafic en transit, insérer des routes malveillantes ou désactiver des fonctions de sécurité sur l'ensemble du parc edge — sur des centaines de sites distants simultanément, sans déclencher d'alerte immédiate dans les outils de monitoring classiques.
L'ensemble des types de déploiement Cisco Catalyst SD-WAN est concerné sans exception : on-premises, Cloud-Pro, Cisco Managed Cloud et FedRAMP. Les organisations ayant délégué la gestion de leur SD-WAN à Cisco (modèle Managed Cloud) doivent vérifier l'état de leur déploiement en contactant directement le support Cisco. Il ne s'agit pas d'une faille limitée aux déploiements autogérés.
Au moment de la divulgation le 5 juin 2026, Cisco n'avait ni patch ni workaround disponible. La société a conseillé aux clients d'effectuer la mise à niveau vers la version corrigée pour CVE-2026-20182 (disponible depuis le 14 mai 2026) comme étape intermédiaire, tout en précisant explicitement qu'aucun correctif spécifique à CVE-2026-20245 n'est encore disponible. Cisco n'a pas communiqué de calendrier pour le patch définitif.
La série de sept zero-days sur Cisco SD-WAN en 2026 suggère une analyse approfondie de la plateforme vManage par des équipes offensives structurées. Un SD-WAN Manager compromis, c'est potentiellement des dizaines ou centaines de sites distribués accessibles simultanément — un leverage extraordinaire qui justifie l'investissement en recherche de vulnérabilités de la part des groupes cybercriminels ou étatiques ciblant cette plateforme.
Selon les analyses de SOCPrime et de la Cloud Security Alliance, CVE-2026-20245 s'inscrit dans un pattern récurrent : les plateformes d'orchestration réseau centralisées (SD-WAN Manager, vManage) deviennent des cibles prioritaires car une seule compromission permet de pivoter vers l'ensemble du réseau distribué. La centralisation du plan de contrôle, avantage opérationnel du SD-WAN, se transforme en vecteur d'attaque systémique à très fort effet de levier.
En l'absence de patch, Cisco a publié des recommandations de durcissement qui réduisent la surface d'exposition sans supprimer la vulnérabilité. Ces mesures doivent être implémentées en urgence, en parallèle d'une veille active sur la publication d'un correctif définitif.
Impact et exposition
Toute organisation utilisant Cisco Catalyst SD-WAN Manager dans n'importe quelle configuration est potentiellement exposée. Le vrai risque réside dans la chaîne d'exploitation combinant CVE-2026-20182 ou CVE-2026-20127 avec CVE-2026-20245 : un attaquant distant et non authentifié peut, en deux étapes, obtenir un accès root sur le Manager et donc le contrôle complet du plan de contrôle du réseau SD-WAN. Les entreprises multisites utilisant SD-WAN pour interconnecter agences, entrepôts ou usines sont particulièrement exposées à un effet domino en cas de compromission.
Recommandations
- Mettre à niveau vers la version corrigée pour CVE-2026-20182 (disponible depuis le 14 mai 2026) en priorité absolue — seule atténuation partielle disponible.
- Restreindre l'accès CLI du SD-WAN Manager aux seules adresses IP de gestion autorisées via des ACL strictes en amont.
- Auditer l'ensemble des comptes netadmin : supprimer les comptes inutilisés, renouveler les mots de passe des comptes actifs, activer le MFA sur les accès d'administration.
- Activer la journalisation complète des sessions CLI et des uploads de fichiers, et mettre en place des alertes sur les opérations anormales.
- Vérifier l'intégrité des configurations de tous les équipements edge depuis le 5 juin 2026 pour détecter des modifications non autorisées.
- Ouvrir un ticket auprès du support Cisco pour suivre le calendrier de publication du patch CVE-2026-20245.
Alerte critique
CVE-2026-20245 est activement exploitée sans patch disponible. Combinée aux zero-days SD-WAN précédents, elle permet une compromission complète du plan de contrôle réseau. En l'absence de correctif, toute organisation Cisco SD-WAN doit appliquer les mesures de durcissement immédiatement et surveiller son Manager de manière renforcée.
Comment détecter si mon SD-WAN Manager a été compromis via CVE-2026-20245 ?
Plusieurs IoC sont à vérifier : présence de fichiers inattendus uploadés via CLI (vérifiez les logs d'audit vManage pour les opérations de type file upload), modifications de configuration non initiées par vos équipes sur les équipements edge (changements de routes, de politiques de sécurité), connexions CLI depuis des IP hors de votre périmètre de gestion autorisé, et comptes netadmin créés ou modifiés sans demande de changement associée. En cas d'indicateur positif, isolez le Manager et engagez une réponse à incident.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Meta : Facebook et Instagram en panne mondiale pendant 4h
Le 12 juin 2026, une panne mondiale a rendu inaccessibles Facebook, Instagram et Messenger pendant près de 4 heures, avec plus de 110 000 signalements simultanés dans le monde entier.
TrapDoor : 34 packages npm ciblant les devs crypto et IA
Socket et Cyfirma Research révèlent TrapDoor, une campagne de 34 packages npm malveillants en 384 versions ciblant les développeurs crypto, DeFi et IA pour voler wallets, clés SSH et credentials cloud.
OnyxC2 : stealer MaaS à 250 $/mois, 210 apps ciblées
OnyxC2, nouveau Malware-as-a-Service vendu 250 $/mois sur les forums cybercriminels, vole les credentials de 210+ applications avec des techniques d'évasion indétectables par les antivirus classiques.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire