Cisco alerte sur l’exploitation active d’une vulnérabilité zero-day touchant ASA et FTD

Cisco avertit que des pirates exploitent activement une faille zero-day de ses logiciels de pare-feu, exposant les systèmes non corrigés à une compromission totale.

Écrit par
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cisco a alerté ses clients après avoir confirmé que des acteurs malveillants exploitaient activement une vulnérabilité critique d’exécution de code à distance (RCE) dans ses logiciels Secure Firewall Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD). 

La faille permet à des attaquants authentifiés d’exécuter du code arbitraire avec des privilèges root, ce qui peut entraîner la compromission complète du système.  

Explication de la vulnérabilité

La vulnérabilité (CVE-2025-20333), révélée pour la première fois en septembre 2025, découle d’une validation insuffisante des données fournies par l’utilisateur lors du traitement des requêtes HTTP(S) par le serveur web VPN. 

Les attaquants disposant d’identifiants VPN valides peuvent élaborer des requêtes malveillantes qui exploitent un dépassement de mémoire tampon dans le composant webvpn, déclenchant une exécution de code à distance ou le redémarrage des appareils.

En pratique, cela signifie que les adversaires pourraient exfiltrer des données sensibles, déployer des logiciels malveillants ou se déplacer latéralement au sein des réseaux d’entreprise protégés par ces pare-feu.

L’avis de Cisco souligne que les systèmes exécutant AnyConnect IKEv2 avec des services client, Mobile User Security (MUS) ou des configurations SSL VPN sont particulièrement exposés.

Les versions concernées couvrent plusieurs branches logicielles, notamment ASA 9.8.x à 9.20.1 et FTD 6.2.2 à 7.4.1.1. 

Seuls les systèmes dont les sockets d’écoute SSL sont activés pour l’accès VPN sont vulnérables. Le logiciel Secure Firewall Management Center (FMC) de Cisco n’est pas concerné.

Attaques actives en cours

L’équipe de Cisco a confirmé que des tentatives d’exploitation étaient déjà observées sur Internet. Une nouvelle variante d’attaque observée début novembre 2025 provoque le rechargement inattendu des appareils ciblés, créant de fait une situation de déni de service (DoS).

L’entreprise a exhorté ses clients à effectuer immédiatement une mise à niveau vers des versions corrigées, telles qu’ASA 9.18.4.19 et FTD 7.4.2, en soulignant qu’il n’existe aucune solution de contournement. 

Advertisement

Cisco recommande aux administrateurs d’effectuer un audit de la configuration à l’aide de la commande show running-config afin de confirmer l’exposition et de vérifier qu’aucune modification non autorisée n’a été apportée aux configurations VPN.

Les équipements en périphérie sous le feu des attaques

L’exploitation de CVE-2025-20333 s’inscrit dans une tendance plus large d’acteurs malveillants ciblant les équipements réseau en périphérie. 

Les pare-feu, passerelles VPN et routeurs sont devenus des points d’entrée lucratifs pour les attaquants cherchant à maintenir un accès persistant.

Comme ces équipements se trouvent souvent à la périphérie de réseaux sensibles, une exploitation réussie peut donner aux adversaires la capacité d’intercepter le trafic, de dérober des identifiants et de déployer des portes dérobées sans être détectés. 

Au-delà du correctif

Même si l’application des correctifs reste la priorité absolue, les organisations peuvent prendre plusieurs mesures d’atténuation complémentaires pour renforcer leur résilience face aux campagnes d’exploitation en cours :

  • Imposez une bonne hygiène des identifiants : Réinitialisez les identifiants VPN, renouvelez les mots de passe et activez l’authentification multifacteur pour tous les accès à distance.
  • Limitez l’exposition du VPN : Restreignez les points de terminaison aux adresses IP de confiance et désactivez l’accès public jusqu’à l’application du correctif.
  • Segmentez les réseaux : Isolez les systèmes de gestion, d’authentification et de production afin de contenir les compromissions.
  • Renforcez l’accès administrateur : Désactivez la gestion web publique et limitez les accès SSH ou console aux hôtes autorisés.
  • Surveillez les signes de compromission : Suivez les activités VPN inhabituelles, les modifications de configuration et les redémarrages inattendus.
  • Vérifiez l’intégrité des systèmes : Utilisez une surveillance de l’intégrité pour détecter les altérations ou les modifications non autorisées du firmware.

Ces mesures contribuent à réduire la surface d’attaque et à améliorer les capacités de détection précoce, même lorsqu’un système est temporairement exposé avant l’application du correctif.

La découverte et l’exploitation rapide de cette vulnérabilité mettent en évidence la vitesse et la précision croissantes des cybermenaces modernes. 

Les exploits zero-day visant des infrastructures de sécurité de confiance montrent que même les technologies défensives peuvent devenir des vecteurs d’attaque lorsqu’elles ne sont pas entretenues en continu.

Un solide programme de gestion des correctifs, associé à des défenses en profondeur et à une surveillance continue, est essentiel pour atténuer des menaces similaires.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.