Cisco a alerté ses clients après avoir confirmé que des acteurs malveillants exploitaient activement une vulnérabilité critique d’exécution de code à distance (RCE) dans ses logiciels Secure Firewall Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD).
La faille permet à des attaquants authentifiés d’exécuter du code arbitraire avec des privilèges root, ce qui peut entraîner la compromission complète du système.
Explication de la vulnérabilité
La vulnérabilité (CVE-2025-20333), révélée pour la première fois en septembre 2025, découle d’une validation insuffisante des données fournies par l’utilisateur lors du traitement des requêtes HTTP(S) par le serveur web VPN.
Les attaquants disposant d’identifiants VPN valides peuvent élaborer des requêtes malveillantes qui exploitent un dépassement de mémoire tampon dans le composant webvpn, déclenchant une exécution de code à distance ou le redémarrage des appareils.
En pratique, cela signifie que les adversaires pourraient exfiltrer des données sensibles, déployer des logiciels malveillants ou se déplacer latéralement au sein des réseaux d’entreprise protégés par ces pare-feu.
L’avis de Cisco souligne que les systèmes exécutant AnyConnect IKEv2 avec des services client, Mobile User Security (MUS) ou des configurations SSL VPN sont particulièrement exposés.
Les versions concernées couvrent plusieurs branches logicielles, notamment ASA 9.8.x à 9.20.1 et FTD 6.2.2 à 7.4.1.1.
Seuls les systèmes dont les sockets d’écoute SSL sont activés pour l’accès VPN sont vulnérables. Le logiciel Secure Firewall Management Center (FMC) de Cisco n’est pas concerné.
Attaques actives en cours
L’équipe de Cisco a confirmé que des tentatives d’exploitation étaient déjà observées sur Internet. Une nouvelle variante d’attaque observée début novembre 2025 provoque le rechargement inattendu des appareils ciblés, créant de fait une situation de déni de service (DoS).
L’entreprise a exhorté ses clients à effectuer immédiatement une mise à niveau vers des versions corrigées, telles qu’ASA 9.18.4.19 et FTD 7.4.2, en soulignant qu’il n’existe aucune solution de contournement.
Cisco recommande aux administrateurs d’effectuer un audit de la configuration à l’aide de la commande show running-config afin de confirmer l’exposition et de vérifier qu’aucune modification non autorisée n’a été apportée aux configurations VPN.
Les équipements en périphérie sous le feu des attaques
L’exploitation de CVE-2025-20333 s’inscrit dans une tendance plus large d’acteurs malveillants ciblant les équipements réseau en périphérie.
Les pare-feu, passerelles VPN et routeurs sont devenus des points d’entrée lucratifs pour les attaquants cherchant à maintenir un accès persistant.
Comme ces équipements se trouvent souvent à la périphérie de réseaux sensibles, une exploitation réussie peut donner aux adversaires la capacité d’intercepter le trafic, de dérober des identifiants et de déployer des portes dérobées sans être détectés.
Au-delà du correctif
Même si l’application des correctifs reste la priorité absolue, les organisations peuvent prendre plusieurs mesures d’atténuation complémentaires pour renforcer leur résilience face aux campagnes d’exploitation en cours :
- Imposez une bonne hygiène des identifiants : Réinitialisez les identifiants VPN, renouvelez les mots de passe et activez l’authentification multifacteur pour tous les accès à distance.
- Limitez l’exposition du VPN : Restreignez les points de terminaison aux adresses IP de confiance et désactivez l’accès public jusqu’à l’application du correctif.
- Segmentez les réseaux : Isolez les systèmes de gestion, d’authentification et de production afin de contenir les compromissions.
- Renforcez l’accès administrateur : Désactivez la gestion web publique et limitez les accès SSH ou console aux hôtes autorisés.
- Surveillez les signes de compromission : Suivez les activités VPN inhabituelles, les modifications de configuration et les redémarrages inattendus.
- Vérifiez l’intégrité des systèmes : Utilisez une surveillance de l’intégrité pour détecter les altérations ou les modifications non autorisées du firmware.
Ces mesures contribuent à réduire la surface d’attaque et à améliorer les capacités de détection précoce, même lorsqu’un système est temporairement exposé avant l’application du correctif.
La découverte et l’exploitation rapide de cette vulnérabilité mettent en évidence la vitesse et la précision croissantes des cybermenaces modernes.
Les exploits zero-day visant des infrastructures de sécurité de confiance montrent que même les technologies défensives peuvent devenir des vecteurs d’attaque lorsqu’elles ne sont pas entretenues en continu.
Un solide programme de gestion des correctifs, associé à des défenses en profondeur et à une surveillance continue, est essentiel pour atténuer des menaces similaires.

