Une vulnérabilité zero-day des produits Cisco Catalyst SD-WAN est activement exploitée depuis au moins 2023, permettant à des attaquants de contourner l’authentification et, au bout du compte, d’obtenir un accès root dans les environnements ciblés.
Cette faille affecte les composants centraux du plan de contrôle et a été associée à un groupe d’acteurs malveillants sophistiqués connu sous le nom d’UAT-8616.
« Le zero-day de Cisco Catalyst SD-WAN, qui affiche un score CVSS parfait de 10 et permet à des attaquants distants non authentifiés de contourner l’authentification et d’obtenir des privilèges administratifs, est déjà grave en soi. Mais la manière dont UAT-8616 l’a exploité est encore plus révélatrice », a déclaré Yagub Rahimov, PDG de Polygraf AI, dans un e-mail adressé à eSecurityPlanet.
Il a expliqué : « Après avoir obtenu un accès initial grâce au contournement de l’authentification, l’attaquant a délibérément rétrogradé le logiciel afin de réexposer CVE-2022-20775 — une faille de traversée de répertoires datant de 2022 qui, prise isolément, nécessitait un accès authentifié et présentait un risque modéré. »
Yagub a ajouté : « En la combinant avec un contournement de l’authentification, on obtient quelque chose de différent : un chemin vers un accès root persistant sur l’ensemble de la fabric SD-WAN. C’est cette transformation qui témoigne de la sophistication de l’attaque. »
Le zero-day de Cisco SD-WAN
Cisco Catalyst SD-WAN est déployé dans les environnements d’entreprise pour gérer les réseaux distribués, la connectivité des agences et le routage cloud.
Comme ces plateformes opèrent au niveau du plan de contrôle du réseau, un contournement réussi de l’authentification peut avoir des conséquences considérables.
L’accès administratif à un contrôleur SD-WAN permet à un attaquant de manipuler les politiques de routage, d’introduire des pairs malveillants, de modifier les flux de trafic et potentiellement de maintenir une visibilité persistante sur la fabric réseau de l’organisation.
Comment CVE-2026-20127 permet de contourner l’authentification
CVE-2026-20127 affecte à la fois Cisco Catalyst SD-WAN Controller (anciennement vSmart) et SD-WAN Manager (anciennement vManage).
La vulnérabilité affiche un score CVSS de 10,0, ce qui reflète un vecteur d’attaque réseau, une faible complexité, l’absence de privilèges requis et l’absence d’interaction avec l’utilisateur.
En pratique, cela signifie qu’un attaquant non authentifié peut cibler à distance des plans de contrôle exposés sans disposer d’identifiants volés ni recourir à des campagnes d’hameçonnage réussies.
La faille provient de faiblesses du mécanisme d’authentification des pairs SD-WAN. En envoyant une requête spécialement conçue, un attaquant peut contourner les contrôles d’authentification et obtenir un accès avec les privilèges élevés d’un utilisateur interne non root.
À partir de là, l’attaquant peut exploiter les fonctionnalités NETCONF pour pousser des modifications de configuration sur l’ensemble de la fabric SD-WAN, notamment modifier le comportement du routage ou établir des connexions entre pairs non autorisées.
Chaîne d’exploitation et indicateurs de compromission
Cisco Talos a attribué l’activité d’exploitation à un groupe malveillant qu’il suit sous le nom d’UAT-8616, qu’il considère avec un haut degré de confiance comme un acteur hautement sophistiqué.
Après l’accès initial via CVE-2026-20127, les enquêteurs ont découvert des éléments indiquant que l’acteur avait rétrogradé les versions logicielles afin d’exploiter CVE-2022-20775, une vulnérabilité de traversée de répertoires, afin d’élever ses privilèges jusqu’au niveau root.
Après avoir obtenu un accès root, les attaquants auraient rétabli la version logicielle d’origine, probablement pour minimiser les soupçons et compliquer la détection par analyse forensique.
Cisco a indiqué que l’activité d’exploitation associée à cette campagne remontait au moins à 2023.
Les équipes de sécurité doivent examiner les journaux et les configurations à la recherche d’indicateurs de compromission, notamment des événements non autorisés d’établissement de relations entre pairs sur les connexions de contrôle, l’ajout de pairs malveillants, des rétrogradations logicielles inattendues suivies de redémarrages, des sessions SSH au niveau root ou des fichiers authorized_keys modifiés, ainsi que des signes d’effacement ou de troncature des journaux (par exemple, des entrées bash_history ou syslog manquantes ou modifiées).
Comme CVE-2026-20127 est exploitable à distance sans authentification, les plans de gestion et de contrôle SD-WAN exposés sur Internet présentent un risque accru s’ils ne sont pas corrigés et surveillés étroitement.
Renforcer la sécurité de l’infrastructure de périphérie
Les organisations doivent adopter une approche à plusieurs niveaux afin de réduire l’exposition des plans de gestion, de renforcer les contrôles d’accès et d’améliorer la visibilité sur l’activité du plan de contrôle.
- Appliquer le correctif à la dernière version et vérifier les niveaux de correctifs dans les déploiements sur site comme dans ceux hébergés dans le cloud.
- Recenser les plans de gestion et de contrôle SD-WAN exposés et réduire leur exposition en supprimant les accès Internet inutiles, en mettant en œuvre une segmentation et en appliquant des listes blanches d’adresses IP ou des contrôles d’accès zero trust.
- Renforcer la gestion des identités et des privilèges en imposant l’authentification multifacteur pour les accès administratifs, en désactivant les comptes inutilisés, en restreignant les autorisations NETCONF et API et en appliquant une séparation des rôles fondée sur le principe du moindre privilège.
- Surveiller en continu l’activité du plan de contrôle en auditant les événements d’établissement de relations entre pairs, en examinant les sessions NETCONF et les modifications de configuration, et en déclenchant des alertes en cas de rétrogradations de version, de redémarrages ou d’ajouts de pairs malveillants inattendus.
- Mener une chasse proactive aux menaces et des contrôles d’intégrité en examinant les journaux historiques, en validant les clés SSH et les paramètres d’accès root, en recherchant les falsifications de journaux et en vérifiant que les configurations des appareils correspondent aux références connues comme fiables.
- Améliorer la télémétrie et la détection en intégrant les journaux SD-WAN dans des plateformesSIEM, en corrélant les événements d’authentification et de routage et en surveillant les modifications anormales des connexions de contrôle ou des politiques.
- Tester régulièrement les plans de réponse aux incidents et réaliser des exercices sur table axés sur des scénarios de compromission SD-WAN.
Collectivement, ces mesures contribuent à réduire le risque de compromission tout en renforçant la résilience à long terme des environnements SD-WAN et de périphérie réseau.
Les plans de contrôle SD-WAN sont des cibles
L’exploitation de cette vulnérabilité souligne la nécessité de superposer plusieurs contrôles pour protéger l’infrastructure du plan de contrôle réseau.
La combinaison du contournement de l’authentification, de l’élévation de privilèges et de la manipulation des versions logicielles montre comment les attaquants peuvent exploiter les équipements périphériques pour maintenir un accès persistant lorsque les contrôles de sécurité ne sont pas appliqués avec suffisamment de rigueur.
Ces risques poussent les organisations à adopter des solutions zero trust qui réduisent la confiance implicite et imposent une vérification continue sur l’ensemble de l’infrastructure réseau et des plans de gestion.





