La couche de gestion SD-WAN de Cisco est devenue la dernière cible en date d’attaquants qui exploitent une vulnérabilité zero-day pouvant leur conférer un accès administrateur sans mot de passe.
Cisco a publié une alerte urgente, avertissant que des attaquants exploitent activement une faille critique de contournement de l’authentification dans Catalyst SD-WAN Manager, anciennement connu sous le nom de SD-WAN vManage. Référencée sous le numéro CVE-2026-76504, cette faille affiche un score de gravité CVSS de 9,8, proche du maximum.
Le fournisseur a découvert cette activité en traitant un ticket d’assistance auprès de son Technical Assistance Center. L’Agence de cybersécurité et de sécurité des infrastructures a ajouté la vulnérabilité à son catalogue des vulnérabilités connues et exploitées le 30 septembre, avec une échéance de correction fixée au 3 octobre pour les agences de l’Administration fédérale civile.
Anatomie d’un contournement d’API
La faille découle de la manière dont la plateforme centrale de gestion traite l’encodage des URI lors de l’authentification par session via l’API. Un attaquant distant non authentifié peut contourner les contrôles d’accès en transmettant une requête HTTP spécialement conçue à un système exposé.
« Un attaquant pourrait exploiter cette vulnérabilité en envoyant une requête HTTP spécialement conçue à l’API du système concerné. Une exploitation réussie pourrait permettre à l’attaquant de contourner l’authentification et d’accéder à l’API avec les privilèges de l’utilisateur administrateur », a déclaré Cisco.
Selon les indicateurs techniques publiés par l’entreprise, les adversaires ont remplacé certains caractères par des encodages d’URL, en utilisant par exemple « %6a » à la place de « j » pour appeler le point de terminaison j_security_check et abuser de comptes de service internes.
Pourquoi cette faille est importante pour les défenseurs des réseaux
SD-WAN Manager centralise l’administration du réseau, ce qui rend tout accès administratif non autorisé particulièrement préoccupant. Une compromission pourrait exposer les configurations réseau ou permettre des modifications non autorisées, même si Cisco n’a pas précisé ce que les attaquants ont fait après avoir exploité cette faille.
En pratique, il faut corriger les systèmes concernés, restreindre l’accès à la gestion et rechercher toute activité suspecte. La mise à jour doit s’accompagner d’une évaluation de la compromission.
Ce que les équipes réseau doivent faire
Cisco ne répertorie aucune solution de contournement permettant de corriger la vulnérabilité. Les administrateurs doivent effectuer la mise à niveau vers la version corrigée de leur branche logicielle : 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 ou 26.2.1. La version 20.15.605 de Cisco SD-WAN Cloud (Cisco Managed) corrige la faille et ne nécessite aucune intervention des clients. Les équipes exploitant des systèmes sur site doivent également prendre les mesures suivantes :
- Inspectez les journaux d’accès principaux : Examinez serviceproxy-access.log et vmanage-server.log à la recherche de requêtes encodées vers j_security_check provenant d’adresses IP non autorisées ou ciblant des comptes réservés à viptela.
- Isolez les interfaces : Retirez les portails de gestion de l’Internet public et placez-les strictement derrière des pare-feu ou dans des segments administratifs dédiés.
- Recherchez les signes d’une compromission : Générez une archive admin-tech à l’aide de la commande request admin-tech et ouvrez un dossier Cisco TAC de gravité 3 en indiquant CVE-2026-76504 dans le titre pour examen.
En savoir plus : pour replacer dans le contexte les attaques précédentes contre cette même plateforme, lisez comment des vulnérabilités distinctes de Cisco SD-WAN Manager ont été exploitées pour écraser des fichiers et exposer des informations sensibles.





