La CISA ordonne l’application urgente de correctifs contre les vulnérabilités zero-day des pare-feu Cisco

La CISA alerte sur l’exploitation active de Cisco ASA. Appliquez immédiatement les correctifs pour bloquer les risques d’exécution de code à distance et d’élévation de privilèges.

Écrit par
Ken Underhill
Ken Underhill
Sep 26, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié une directive d’urgence obligeant les agences fédérales à atténuer immédiatement deux vulnérabilités critiques de type zero-day affectant les Cisco Adaptive Security Appliances (ASA) et certaines plateformes Firepower. 

Ces failles sont déjà activement exploitées et représentent un risque majeur pour les systèmes d’information fédéraux comme pour les entreprises.

Dans son avis, la CISA a indiqué que l’exploitation de ces vulnérabilités permet aux attaquants d’obtenir une « exécution de code à distance sans authentification » et une élévation de privilèges, donnant à des acteurs malveillants avancés la possibilité de conserver leur accès après les redémarrages et les mises à niveau du système.

Quelles sont les vulnérabilités ?

Les deux vulnérabilités — CVE-2025-20333 et CVE-2025-20362 — constituent un tandem critique qui offre aux attaquants à la fois un point d’entrée et la capacité de garder le contrôle des Cisco Adaptive Security Appliances (ASA) et de certains appareils Firepower.

CVE-2025-20333 (CVSS 9,8 – Critique)

Cette faille permet l’exécution de code à distance (RCE) sans authentification. Concrètement, un attaquant peut envoyer via Internet des requêtes spécialement conçues à un appareil ASA vulnérable et exécuter du code malveillant sans avoir besoin de se connecter. 

Puisqu’aucune authentification n’est requise, la surface d’attaque s’étend à tout appareil ASA exposé. Une fois l’exécution de code à distance obtenue, les adversaires peuvent implanter des logiciels malveillants, créer des portes dérobées ou perturber les opérations du pare-feu.

CVE-2025-20362 (CVSS 7,2 – Élevé)

Cette vulnérabilité permet une élévation de privilèges. Un attaquant qui obtient un accès initial — par l’intermédiaire de CVE-2025-20333 ou d’une autre faille — peut élever ses privilèges jusqu’à prendre le contrôle au niveau root. Il dispose ainsi d’une capacité illimitée pour modifier les fichiers système, désactiver les mécanismes de sécurité et maintenir une persistance à long terme.

Advertisement

Combinées, ces deux failles forment une chaîne d’attaque robuste : les adversaires peuvent contourner l’authentification, obtenir tous les privilèges administrateur, puis modifier la mémoire en lecture seule (ROM) du pare-feu. En modifiant la ROM, les attaquants peuvent survivre aux redémarrages et même aux mises à niveau du firmware, ce qui rend la compromission extrêmement difficile à éliminer sans mettre complètement le matériel hors service ou le reflasher.

Étendue de l’impact

  • Agences fédérales : la directive de la CISA désigne les systèmes gouvernementaux comme des cibles prioritaires en raison de leur rôle sensible dans la sécurité nationale et les infrastructures critiques.
  • Organisations privées : toute entreprise utilisant des appareils Cisco ASA ou Firepower est également exposée, en particulier si ces appareils sont accessibles depuis Internet sans segmentation ni surveillance appropriée.

Lien avec la campagne ArcaneDoor

Cisco et la CISA estiment que ces exploitations sont liées à la campagne ArcaneDoor, détectée pour la première fois en 2024. 

Au cours de cette campagne, des acteurs avancés soutenus par un État ont démontré leur capacité à manipuler à grande échelle la ROM des Cisco ASA, ce qui laisse penser qu’ils suivent une stratégie à long terme visant à établir un accès furtif et persistant dans des réseaux de grande valeur. Ces nouvelles vulnérabilités montrent que ces mêmes tactiques sont aujourd’hui activement mises en œuvre dans la nature.

Comment réduire les risques

Pour se protéger contre les menaces zero-day visant Cisco ASA et Firepower, les organisations doivent agir rapidement et appliquer les principales mesures d’atténuation suivantes.

  • Appliquer immédiatement les correctifs : installez les correctifs Cisco dans les 48 heures suivant leur publication, si possible.
  • Mettre hors service les équipements obsolètes : déconnectez les appareils ASA arrivés en fin de support.
  • Rechercher les signes de compromission : effectuez des vérifications forensiques pour détecter toute modification de la ROM ou toute anomalie.
  • Limiter l’exposition : restreignez les interfaces d’administration aux réseaux de confiance et aux VPN.
  • Surveiller et journaliser : suivez l’activité des administrateurs et des comptes root, et activez les règles IDS/IPS.
  • Anticiper : tenez les inventaires à jour, remplacez les appareils vieillissants et actualisez les guides d’intervention en cas d’incident.
Advertisement

Les organisations ne relevant pas du gouvernement fédéral devraient elles aussi appliquer immédiatement les correctifs de Cisco, surveiller les journaux à la recherche d’activités anormales et organiser des exercices sur table de réponse aux incidents afin de se préparer à des adversaires axés sur la persistance.

Une évolution plus large

Cette campagne met en lumière l’évolution du paysage des menaces visant les infrastructures réseau au moyen de failles zero-day. 

Les attaquants ne se contentent pas d’exploiter les failles logicielles : ils développent également des techniques de persistance au niveau du firmware. Ces tactiques rappellent d’autres campagnes ciblant la chaîne d’approvisionnement et les infrastructures, qui ont redéfini les priorités de sécurité des entreprises ces dernières années.

Le fait que les adversaires puissent modifier la ROM pour survivre aux redémarrages témoigne d’un virage stratégique vers un accès furtif à long terme.

Cisco est en état d’alerte élevée toute l’année. Il y a seulement deux mois, l’entreprise a corrigé trois vulnérabilités critiques qui affectaient ses services d’identité.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.