Cisco SD-WAN Manager est touché par une vulnérabilité critique activement exploitée, CVE-2026-76504, qui permet à un attaquant non authentifié d'obtenir un accès administrateur à la console de gestion. Selon l'avis de sécurité officiel de Cisco, publié le 30 septembre 2026, l'équipe de réponse aux incidents de l'éditeur (PSIRT) a confirmé des tentatives d'exploitation après l'examen d'un dossier d'assistance technique. La CISA a inscrit la faille à son catalogue des vulnérabilités connues exploitées le jour même, avec une échéance de correction très courte pour les agences fédérales américaines.
CVE-2026-76504 : un contournement d'authentification via l'encodage d'URI
Catalyst SD-WAN Manager (anciennement SD-WAN vManage) est la console centrale qui pilote la configuration, la supervision et les politiques de routage d'un réseau SD-WAN Cisco. Selon l'avis Cisco, la vulnérabilité provient d'une gestion incorrecte de l'encodage URI dans les requêtes HTTP adressées à l'API du produit. Un attaquant peut forger une requête contenant des caractères encodés, par exemple %6a pour représenter la lettre « j », afin de contourner la règle d'authentification censée protéger un point de terminaison spécifique de l'API. La conséquence est un accès direct, sans identifiant, avec des privilèges d'administrateur sur l'application.
| Élément | Détail |
|---|---|
| CVE | CVE-2026-76504 |
| CWE | CWE-177 (interprétation incorrecte de syntaxe) |
| Score CVSS 3.1 | 9.8 (critique) |
| Vecteur | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Produit | Cisco Catalyst SD-WAN Manager |
| Authentification requise | Aucune |
| Interaction utilisateur | Aucune |
À retenir : le score CVSS de 9.8 reflète une faille exploitable à distance, sans authentification ni interaction utilisateur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité. Notre guide pour lire un score CVSS détaille la méthode de calcul derrière ce chiffre.
Une exploitation active confirmée par Cisco et la CISA
Cisco indique que la faille touche toutes les versions de SD-WAN Manager, indépendamment de la configuration du système. L'éditeur n'a publié aucun contournement temporaire : seule la mise à jour vers une version corrigée élimine le risque. Selon The Hacker News, l'avis Cisco ne précise ni la date de début de l'exploitation ni l'identité des attaquants, et n'indique pas si une simple mise à jour suffit à supprimer une éventuelle persistance déjà installée par un attaquant sur un système compromis avant le correctif.
La CISA a fixé au 3 octobre 2026 l'échéance de correction pour les agences fédérales civiles américaines (Federal Civilian Executive Branch), un délai de quelques jours seulement qui traduit la gravité perçue de la faille. Cette obligation ne s'applique pas directement aux entreprises privées ni aux administrations françaises, mais elle reste un signal fiable utilisé par de nombreuses équipes de sécurité pour prioriser leurs correctifs, au même titre que les recommandations du CERT-FR.
Cisco SD-WAN Manager : versions concernées et correctifs disponibles
| Branche de version | Première version corrigée |
|---|---|
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
| Cloud (SaaS) | 20.15.605 |
Les organisations utilisant une offre SD-WAN Manager hébergée par Cisco (Cloud) doivent vérifier auprès de leur contact Cisco que l'instance a bien été migrée vers la version corrigée, cette mise à jour n'étant pas toujours sous le contrôle direct du client.
Comment détecter une exploitation sur votre instance
Cisco recommande de vérifier deux journaux avant et après l'application du correctif :
- Dans
/var/log/nms/containers/service-proxy/serviceproxy-access.log, rechercher les entrées contenantj_security_checkassociées à des adresses IP sources inconnues ou inhabituelles. - Dans
/var/log/nms/vmanage-server.log, rechercher la création ou l'activité de comptes dont le nom commence parviptela-reserved-, un motif que Cisco associe à l'exploitation observée. - Rechercher dans les journaux d'accès la présence de caractères URI encodés inhabituels, notamment
%6a, dans les chemins de requête adressés à l'interface d'administration.
Comment se protéger
- Mettre à jour en priorité vers l'une des versions corrigées listées ci-dessus : aucun contournement de configuration n'est proposé par Cisco en remplacement du correctif.
- Restreindre l'exposition de l'interface de gestion de SD-WAN Manager : elle ne devrait jamais être directement accessible depuis Internet. Si un accès distant est nécessaire, limitez-le à une liste d'hôtes de confiance via pare-feu ou VPN.
- Auditer les journaux mentionnés ci-dessus sur la période précédant le correctif, pour identifier une éventuelle exploitation déjà survenue avant la mise à jour.
- Traiter toute instance exposée et non corrigée comme potentiellement compromise pendant la fenêtre d'exploitation active : vérifier l'absence de comptes administrateurs créés sans traçabilité et faire tourner les identifiants et certificats stockés sur l'appliance en cas de doute.
- Suivre l'évolution de la CVE via la base de données CVE pour repérer toute mise à jour de l'avis Cisco, et utiliser un calculateur de score CVSS pour comparer l'urgence de ce correctif à celle des autres vulnérabilités en attente de traitement. Le cas rappelle celui de Citrix NetScaler, une autre faille d'accès non authentifié récemment ajoutée au catalogue KEV.
Points clés
- CVE-2026-76504 (CVSS 9.8) touche Cisco Catalyst SD-WAN Manager : un contournement d'authentification par encodage d'URI permet un accès administrateur sans identifiant.
- Cisco confirme une exploitation active identifiée via un dossier d'assistance technique ; aucun contournement temporaire n'est disponible, seule la mise à jour corrige la faille.
- La CISA impose un correctif aux agences fédérales américaines avant le 3 octobre 2026, un délai très court qui mesure la gravité de la faille.
- Les versions corrigées varient selon la branche (20.9, 20.12, 20.15, 20.18, 26.1, 26.2 et l'offre Cloud) : vérifiez la vôtre avant de planifier la mise à jour.
- En cas de doute sur une compromission antérieure au correctif, auditez les journaux
serviceproxy-access.logetvmanage-server.log, et faites tourner les secrets stockés sur l'appliance.