La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié une directive d’urgence obligeant les agences fédérales à atténuer immédiatement deux vulnérabilités critiques de type zero-day affectant les Cisco Adaptive Security Appliances (ASA) et certaines plateformes Firepower.
Ces failles sont déjà activement exploitées et représentent un risque majeur pour les systèmes d’information fédéraux comme pour les entreprises.
Dans son avis, la CISA a indiqué que l’exploitation de ces vulnérabilités permet aux attaquants d’obtenir une « exécution de code à distance sans authentification » et une élévation de privilèges, donnant à des acteurs malveillants avancés la possibilité de conserver leur accès après les redémarrages et les mises à niveau du système.
Quelles sont les vulnérabilités ?
Les deux vulnérabilités — CVE-2025-20333 et CVE-2025-20362 — constituent un tandem critique qui offre aux attaquants à la fois un point d’entrée et la capacité de garder le contrôle des Cisco Adaptive Security Appliances (ASA) et de certains appareils Firepower.
CVE-2025-20333 (CVSS 9,8 – Critique)
Cette faille permet l’exécution de code à distance (RCE) sans authentification. Concrètement, un attaquant peut envoyer via Internet des requêtes spécialement conçues à un appareil ASA vulnérable et exécuter du code malveillant sans avoir besoin de se connecter.
Puisqu’aucune authentification n’est requise, la surface d’attaque s’étend à tout appareil ASA exposé. Une fois l’exécution de code à distance obtenue, les adversaires peuvent implanter des logiciels malveillants, créer des portes dérobées ou perturber les opérations du pare-feu.
CVE-2025-20362 (CVSS 7,2 – Élevé)
Cette vulnérabilité permet une élévation de privilèges. Un attaquant qui obtient un accès initial — par l’intermédiaire de CVE-2025-20333 ou d’une autre faille — peut élever ses privilèges jusqu’à prendre le contrôle au niveau root. Il dispose ainsi d’une capacité illimitée pour modifier les fichiers système, désactiver les mécanismes de sécurité et maintenir une persistance à long terme.
Combinées, ces deux failles forment une chaîne d’attaque robuste : les adversaires peuvent contourner l’authentification, obtenir tous les privilèges administrateur, puis modifier la mémoire en lecture seule (ROM) du pare-feu. En modifiant la ROM, les attaquants peuvent survivre aux redémarrages et même aux mises à niveau du firmware, ce qui rend la compromission extrêmement difficile à éliminer sans mettre complètement le matériel hors service ou le reflasher.
Étendue de l’impact
- Agences fédérales : la directive de la CISA désigne les systèmes gouvernementaux comme des cibles prioritaires en raison de leur rôle sensible dans la sécurité nationale et les infrastructures critiques.
- Organisations privées : toute entreprise utilisant des appareils Cisco ASA ou Firepower est également exposée, en particulier si ces appareils sont accessibles depuis Internet sans segmentation ni surveillance appropriée.
Lien avec la campagne ArcaneDoor
Cisco et la CISA estiment que ces exploitations sont liées à la campagne ArcaneDoor, détectée pour la première fois en 2024.
Au cours de cette campagne, des acteurs avancés soutenus par un État ont démontré leur capacité à manipuler à grande échelle la ROM des Cisco ASA, ce qui laisse penser qu’ils suivent une stratégie à long terme visant à établir un accès furtif et persistant dans des réseaux de grande valeur. Ces nouvelles vulnérabilités montrent que ces mêmes tactiques sont aujourd’hui activement mises en œuvre dans la nature.
Comment réduire les risques
Pour se protéger contre les menaces zero-day visant Cisco ASA et Firepower, les organisations doivent agir rapidement et appliquer les principales mesures d’atténuation suivantes.
- Appliquer immédiatement les correctifs : installez les correctifs Cisco dans les 48 heures suivant leur publication, si possible.
- Mettre hors service les équipements obsolètes : déconnectez les appareils ASA arrivés en fin de support.
- Rechercher les signes de compromission : effectuez des vérifications forensiques pour détecter toute modification de la ROM ou toute anomalie.
- Limiter l’exposition : restreignez les interfaces d’administration aux réseaux de confiance et aux VPN.
- Surveiller et journaliser : suivez l’activité des administrateurs et des comptes root, et activez les règles IDS/IPS.
- Anticiper : tenez les inventaires à jour, remplacez les appareils vieillissants et actualisez les guides d’intervention en cas d’incident.
Les organisations ne relevant pas du gouvernement fédéral devraient elles aussi appliquer immédiatement les correctifs de Cisco, surveiller les journaux à la recherche d’activités anormales et organiser des exercices sur table de réponse aux incidents afin de se préparer à des adversaires axés sur la persistance.
Une évolution plus large
Cette campagne met en lumière l’évolution du paysage des menaces visant les infrastructures réseau au moyen de failles zero-day.
Les attaquants ne se contentent pas d’exploiter les failles logicielles : ils développent également des techniques de persistance au niveau du firmware. Ces tactiques rappellent d’autres campagnes ciblant la chaîne d’approvisionnement et les infrastructures, qui ont redéfini les priorités de sécurité des entreprises ces dernières années.
Le fait que les adversaires puissent modifier la ROM pour survivre aux redémarrages témoigne d’un virage stratégique vers un accès furtif à long terme.
Cisco est en état d’alerte élevée toute l’année. Il y a seulement deux mois, l’entreprise a corrigé trois vulnérabilités critiques qui affectaient ses services d’identité.

