Cisco corrige la faille de SD-WAN Manager qui permet de contourner l’authentification

Cisco corrige une faille de SD-WAN Manager activement exploitée qui permet aux attaquants de contourner l’authentification. Découvrez quelles versions la corrigent et quels journaux les défenseurs doivent vérifier.

Oct 5, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La couche de gestion SD-WAN de Cisco est devenue la dernière cible en date d’attaquants qui exploitent une vulnérabilité zero-day pouvant leur conférer un accès administrateur sans mot de passe.

Cisco a publié une alerte urgente, avertissant que des attaquants exploitent activement une faille critique de contournement de l’authentification dans Catalyst SD-WAN Manager, anciennement connu sous le nom de SD-WAN vManage. Référencée sous le numéro CVE-2026-76504, cette faille affiche un score de gravité CVSS de 9,8, proche du maximum.

Le fournisseur a découvert cette activité en traitant un ticket d’assistance auprès de son Technical Assistance Center. L’Agence de cybersécurité et de sécurité des infrastructures a ajouté la vulnérabilité à son catalogue des vulnérabilités connues et exploitées le 30 septembre, avec une échéance de correction fixée au 3 octobre pour les agences de l’Administration fédérale civile.

Anatomie d’un contournement d’API

La faille découle de la manière dont la plateforme centrale de gestion traite l’encodage des URI lors de l’authentification par session via l’API. Un attaquant distant non authentifié peut contourner les contrôles d’accès en transmettant une requête HTTP spécialement conçue à un système exposé.

« Un attaquant pourrait exploiter cette vulnérabilité en envoyant une requête HTTP spécialement conçue à l’API du système concerné. Une exploitation réussie pourrait permettre à l’attaquant de contourner l’authentification et d’accéder à l’API avec les privilèges de l’utilisateur administrateur », a déclaré Cisco.

Selon les indicateurs techniques publiés par l’entreprise, les adversaires ont remplacé certains caractères par des encodages d’URL, en utilisant par exemple « %6a » à la place de « j » pour appeler le point de terminaison j_security_check et abuser de comptes de service internes.

Pourquoi cette faille est importante pour les défenseurs des réseaux

SD-WAN Manager centralise l’administration du réseau, ce qui rend tout accès administratif non autorisé particulièrement préoccupant. Une compromission pourrait exposer les configurations réseau ou permettre des modifications non autorisées, même si Cisco n’a pas précisé ce que les attaquants ont fait après avoir exploité cette faille.

Advertisement

En pratique, il faut corriger les systèmes concernés, restreindre l’accès à la gestion et rechercher toute activité suspecte. La mise à jour doit s’accompagner d’une évaluation de la compromission.

Ce que les équipes réseau doivent faire

Cisco ne répertorie aucune solution de contournement permettant de corriger la vulnérabilité. Les administrateurs doivent effectuer la mise à niveau vers la version corrigée de leur branche logicielle : 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 ou 26.2.1. La version 20.15.605 de Cisco SD-WAN Cloud (Cisco Managed) corrige la faille et ne nécessite aucune intervention des clients. Les équipes exploitant des systèmes sur site doivent également prendre les mesures suivantes :

  • Inspectez les journaux d’accès principaux : Examinez serviceproxy-access.log et vmanage-server.log à la recherche de requêtes encodées vers j_security_check provenant d’adresses IP non autorisées ou ciblant des comptes réservés à viptela.
  • Isolez les interfaces : Retirez les portails de gestion de l’Internet public et placez-les strictement derrière des pare-feu ou dans des segments administratifs dédiés.
  • Recherchez les signes d’une compromission : Générez une archive admin-tech à l’aide de la commande request admin-tech et ouvrez un dossier Cisco TAC de gravité 3 en indiquant CVE-2026-76504 dans le titre pour examen.

En savoir plus : pour replacer dans le contexte les attaques précédentes contre cette même plateforme, lisez comment des vulnérabilités distinctes de Cisco SD-WAN Manager ont été exploitées pour écraser des fichiers et exposer des informations sensibles.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.