VulnérabilitésNiveau : Expert

Cisco SD-WAN Manager : CVE-2026-76504 déjà exploitée

Cisco SD-WAN Manager : la faille CVE-2026-76504 (CVSS 9.8) est activement exploitée. Versions concernées et correctifs à appliquer.

Publié le
Mis à jour le
  • #Cisco
  • #SD-WAN Manager
  • #CVE-2026-76504
  • #CISA KEV
  • #contournement authentification
Sommaire
  1. CVE-2026-76504 : un contournement d'authentification via l'encodage d'URI
  2. Une exploitation active confirmée par Cisco et la CISA
  3. Cisco SD-WAN Manager : versions concernées et correctifs disponibles
  4. Comment détecter une exploitation sur votre instance
  5. Comment se protéger
  6. Points clés

Cisco SD-WAN Manager est touché par une vulnérabilité critique activement exploitée, CVE-2026-76504, qui permet à un attaquant non authentifié d'obtenir un accès administrateur à la console de gestion. Selon l'avis de sécurité officiel de Cisco, publié le 30 septembre 2026, l'équipe de réponse aux incidents de l'éditeur (PSIRT) a confirmé des tentatives d'exploitation après l'examen d'un dossier d'assistance technique. La CISA a inscrit la faille à son catalogue des vulnérabilités connues exploitées le jour même, avec une échéance de correction très courte pour les agences fédérales américaines.

CVE-2026-76504 : un contournement d'authentification via l'encodage d'URI

Catalyst SD-WAN Manager (anciennement SD-WAN vManage) est la console centrale qui pilote la configuration, la supervision et les politiques de routage d'un réseau SD-WAN Cisco. Selon l'avis Cisco, la vulnérabilité provient d'une gestion incorrecte de l'encodage URI dans les requêtes HTTP adressées à l'API du produit. Un attaquant peut forger une requête contenant des caractères encodés, par exemple %6a pour représenter la lettre « j », afin de contourner la règle d'authentification censée protéger un point de terminaison spécifique de l'API. La conséquence est un accès direct, sans identifiant, avec des privilèges d'administrateur sur l'application.

Élément Détail
CVE CVE-2026-76504
CWE CWE-177 (interprétation incorrecte de syntaxe)
Score CVSS 3.1 9.8 (critique)
Vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produit Cisco Catalyst SD-WAN Manager
Authentification requise Aucune
Interaction utilisateur Aucune

À retenir : le score CVSS de 9.8 reflète une faille exploitable à distance, sans authentification ni interaction utilisateur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité. Notre guide pour lire un score CVSS détaille la méthode de calcul derrière ce chiffre.

Une exploitation active confirmée par Cisco et la CISA

Cisco indique que la faille touche toutes les versions de SD-WAN Manager, indépendamment de la configuration du système. L'éditeur n'a publié aucun contournement temporaire : seule la mise à jour vers une version corrigée élimine le risque. Selon The Hacker News, l'avis Cisco ne précise ni la date de début de l'exploitation ni l'identité des attaquants, et n'indique pas si une simple mise à jour suffit à supprimer une éventuelle persistance déjà installée par un attaquant sur un système compromis avant le correctif.

La CISA a fixé au 3 octobre 2026 l'échéance de correction pour les agences fédérales civiles américaines (Federal Civilian Executive Branch), un délai de quelques jours seulement qui traduit la gravité perçue de la faille. Cette obligation ne s'applique pas directement aux entreprises privées ni aux administrations françaises, mais elle reste un signal fiable utilisé par de nombreuses équipes de sécurité pour prioriser leurs correctifs, au même titre que les recommandations du CERT-FR.

Cisco SD-WAN Manager : versions concernées et correctifs disponibles

Branche de version Première version corrigée
20.9 20.9.10.1
20.12 20.12.8.2
20.15 20.15.6.1
20.18 20.18.4.1
26.1 26.1.2.1
26.2 26.2.1
Cloud (SaaS) 20.15.605

Les organisations utilisant une offre SD-WAN Manager hébergée par Cisco (Cloud) doivent vérifier auprès de leur contact Cisco que l'instance a bien été migrée vers la version corrigée, cette mise à jour n'étant pas toujours sous le contrôle direct du client.

Comment détecter une exploitation sur votre instance

Cisco recommande de vérifier deux journaux avant et après l'application du correctif :

  1. Dans /var/log/nms/containers/service-proxy/serviceproxy-access.log, rechercher les entrées contenant j_security_check associées à des adresses IP sources inconnues ou inhabituelles.
  2. Dans /var/log/nms/vmanage-server.log, rechercher la création ou l'activité de comptes dont le nom commence par viptela-reserved-, un motif que Cisco associe à l'exploitation observée.
  3. Rechercher dans les journaux d'accès la présence de caractères URI encodés inhabituels, notamment %6a, dans les chemins de requête adressés à l'interface d'administration.

Comment se protéger

  1. Mettre à jour en priorité vers l'une des versions corrigées listées ci-dessus : aucun contournement de configuration n'est proposé par Cisco en remplacement du correctif.
  2. Restreindre l'exposition de l'interface de gestion de SD-WAN Manager : elle ne devrait jamais être directement accessible depuis Internet. Si un accès distant est nécessaire, limitez-le à une liste d'hôtes de confiance via pare-feu ou VPN.
  3. Auditer les journaux mentionnés ci-dessus sur la période précédant le correctif, pour identifier une éventuelle exploitation déjà survenue avant la mise à jour.
  4. Traiter toute instance exposée et non corrigée comme potentiellement compromise pendant la fenêtre d'exploitation active : vérifier l'absence de comptes administrateurs créés sans traçabilité et faire tourner les identifiants et certificats stockés sur l'appliance en cas de doute.
  5. Suivre l'évolution de la CVE via la base de données CVE pour repérer toute mise à jour de l'avis Cisco, et utiliser un calculateur de score CVSS pour comparer l'urgence de ce correctif à celle des autres vulnérabilités en attente de traitement. Le cas rappelle celui de Citrix NetScaler, une autre faille d'accès non authentifié récemment ajoutée au catalogue KEV.

Points clés

  • CVE-2026-76504 (CVSS 9.8) touche Cisco Catalyst SD-WAN Manager : un contournement d'authentification par encodage d'URI permet un accès administrateur sans identifiant.
  • Cisco confirme une exploitation active identifiée via un dossier d'assistance technique ; aucun contournement temporaire n'est disponible, seule la mise à jour corrige la faille.
  • La CISA impose un correctif aux agences fédérales américaines avant le 3 octobre 2026, un délai très court qui mesure la gravité de la faille.
  • Les versions corrigées varient selon la branche (20.9, 20.12, 20.15, 20.18, 26.1, 26.2 et l'offre Cloud) : vérifiez la vôtre avant de planifier la mise à jour.
  • En cas de doute sur une compromission antérieure au correctif, auditez les journaux serviceproxy-access.log et vmanage-server.log, et faites tourner les secrets stockés sur l'appliance.

Passez à la pratique

Vous venez de lire un article sur une CVE ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • VulnérabilitésNiveau : Intermédiaire

    Score CVSS : comprendre, lire et calculer (v3.1 et v4.0)

    Comment lire un score CVSS : métriques de base, niveaux de gravité, différences entre v3.1 et v4.0, et pourquoi le compléter par EPSS et KEV.

    4 min

  • VulnérabilitésNiveau : Expert

    Citrix NetScaler : deux failles critiques exploitées

    La CISA confirme l'exploitation active de deux failles critiques Citrix NetScaler (CVE-2026-88771, CVE-2026-88772) : versions et correctifs à appliquer.

    5 min