Juniper Networks a révélé une vulnérabilité critique dans Junos OS Evolved, qui pourrait permettre à un attaquant non authentifié d’obtenir un contrôle de niveau root sur les routeurs PTX Series concernés.
Ces routeurs sont largement utilisés chez les fournisseurs de services, dans les télécommunications et les environnements cloud.
La vulnérabilité « … permet à un attaquant non authentifié, via le réseau, d’exécuter du code avec les privilèges root », a déclaré l’entreprise dans son avis.
Présentation de CVE-2026-21902
Les routeurs PTX Series opèrent au cœur de réseaux à haute capacité et prennent en charge d’importants flux de trafic pour les fournisseurs d’accès à Internet, les centres de données cloud et les grandes entreprises.
Comme ces routeurs contrôlent le routage central et le trafic du backbone, une compromission peut perturber la disponibilité des services et affecter les clients en aval.
La vulnérabilité, référencée sous le nom de CVE-2026-21902, est classée comme une attribution incorrecte de permissions pour une ressource critique.
Elle provient du framework On-Box Anomaly Detection, un service intégré destiné à surveiller les comportements anormaux sur le routeur.
Dans des conditions normales, le framework ne devrait être accessible qu’aux processus internes via l’instance de routage interne.
Cependant, en raison de contrôles de permissions inadéquats, le service est exposé par inadvertance via un port accessible depuis l’extérieur.
Pour aggraver le risque, le service s’exécute avec les privilèges root et est activé par défaut, sans nécessiter de configuration supplémentaire.
Par conséquent, un attaquant via le réseau capable d’atteindre le point d’accès exposé pourrait exécuter du code arbitraire avec les privilèges root, sans authentification.
En pratique, ce niveau d’accès permettrait à un attaquant de modifier les configurations de routage, d’intercepter ou de rediriger le trafic, d’établir une persistance ou de perturber totalement les opérations.
Juniper a publié des correctifs pour résoudre le problème et a indiqué ne pas avoir connaissance d’une exploitation active dans la nature au moment de la divulgation.
Comment atténuer la vulnérabilité des PTX de Juniper
Les organisations devraient adopter une approche méthodique pour traiter cette vulnérabilité.
Si l’application des correctifs constitue la principale mesure de remédiation, des contrôles supplémentaires peuvent contribuer à réduire les risques pendant le processus de mise à jour.
- Appliquez la dernière version prise en charge et validez les mises à jour dans un environnement de test avant leur déploiement généralisé.
- Restreindre l’accès aux interfaces de gestion et du plan de contrôle à l’aide de pare-feu, de listes de contrôle d’accès et de réseaux dédiés hors bande, en veillant à ce que les appareils ne soient pas exposés à des segments non fiables.
- Désactiver le service On-Box Anomaly Detection avec request pfe anomalies disable si l’application immédiate d’un correctif n’est pas possible.
- Imposer des contrôles administratifs stricts, notamment l’MFA, le contrôle d’accès basé sur les rôles, la rotation des identifiants et l’utilisation de bastions sécurisés.
- Surveillez les journaux des appareils, les modifications de configuration et les mises à jour du routage, ainsi que le trafic du plan de contrôle, afin de détecter tout signe d’accès non autorisé ou de comportement anormal.
- Validez les sauvegardes sécurisées, les configurations de référence et l’intégrité du firmware afin de permettre une restauration rapide en cas de compromission.
- Testez les plans de réponse aux incidents et menez des exercices sur table et des simulations autour de scénarios de compromission de routeurs.
Ces mesures peuvent contribuer à réduire le périmètre d’impact d’une éventuelle compromission de routeur tout en renforçant la résilience globale du réseau.
Gérer les risques liés aux routeurs cœur
Bien que Juniper n’ait pas signalé d’exploitation active, la gravité et l’exposition par défaut de cette vulnérabilité renforcent la nécessité d’une remédiation rapide et d’une surveillance attentive de l’infrastructure réseau.
Les routeurs cœur assurent une connectivité critique, et le traitement des faiblesses de ces systèmes devrait faire partie des pratiques standard de gestion des risques.
Des vulnérabilités de ce type incitent également les organisations à évaluer comment des solutions zero trust peuvent être appliquées pour sécuriser l’infrastructure réseau cœur et réduire la confiance implicite entre les systèmes.





