Cisco alerte sur l’exploitation active d’une vulnérabilité zero-day touchant ASA et FTD

Cisco avertit que des pirates exploitent activement une faille zero-day de ses logiciels de pare-feu, exposant les systèmes non corrigés à une compromission totale.

Written By
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco a alerté ses clients après avoir confirmé que des acteurs malveillants exploitaient activement une vulnérabilité critique d’exécution de code à distance (RCE) dans ses logiciels Secure Firewall Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD). 

La faille permet à des attaquants authentifiés d’exécuter du code arbitraire avec des privilèges root, ce qui peut entraîner la compromission complète du système.  

Explication de la vulnérabilité

La vulnérabilité (CVE-2025-20333), révélée pour la première fois en septembre 2025, découle d’une validation insuffisante des données fournies par l’utilisateur lors du traitement des requêtes HTTP(S) par le serveur web VPN. 

Les attaquants disposant d’identifiants VPN valides peuvent élaborer des requêtes malveillantes qui exploitent un dépassement de mémoire tampon dans le composant webvpn, déclenchant une exécution de code à distance ou le redémarrage des appareils.

En pratique, cela signifie que les adversaires pourraient exfiltrer des données sensibles, déployer des logiciels malveillants ou se déplacer latéralement au sein des réseaux d’entreprise protégés par ces pare-feu.

L’avis de Cisco souligne que les systèmes exécutant AnyConnect IKEv2 avec des services client, Mobile User Security (MUS) ou des configurations SSL VPN sont particulièrement exposés.

Les versions concernées couvrent plusieurs branches logicielles, notamment ASA 9.8.x à 9.20.1 et FTD 6.2.2 à 7.4.1.1. 

Seuls les systèmes dont les sockets d’écoute SSL sont activés pour l’accès VPN sont vulnérables. Le logiciel Secure Firewall Management Center (FMC) de Cisco n’est pas concerné.

Attaques actives en cours

L’équipe de Cisco a confirmé que des tentatives d’exploitation étaient déjà observées sur Internet. Une nouvelle variante d’attaque observée début novembre 2025 provoque le rechargement inattendu des appareils ciblés, créant de fait une situation de déni de service (DoS).

L’entreprise a exhorté ses clients à effectuer immédiatement une mise à niveau vers des versions corrigées, telles qu’ASA 9.18.4.19 et FTD 7.4.2, en soulignant qu’il n’existe aucune solution de contournement. 

Advertisement

Cisco recommande aux administrateurs d’effectuer un audit de la configuration à l’aide de la commande show running-config afin de confirmer l’exposition et de vérifier qu’aucune modification non autorisée n’a été apportée aux configurations VPN.

Les équipements en périphérie sous le feu des attaques

L’exploitation de CVE-2025-20333 s’inscrit dans une tendance plus large d’acteurs malveillants ciblant les équipements réseau en périphérie. 

Les pare-feu, passerelles VPN et routeurs sont devenus des points d’entrée lucratifs pour les attaquants cherchant à maintenir un accès persistant.

Comme ces équipements se trouvent souvent à la périphérie de réseaux sensibles, une exploitation réussie peut donner aux adversaires la capacité d’intercepter le trafic, de dérober des identifiants et de déployer des portes dérobées sans être détectés. 

Au-delà du correctif

Même si l’application des correctifs reste la priorité absolue, les organisations peuvent prendre plusieurs mesures d’atténuation complémentaires pour renforcer leur résilience face aux campagnes d’exploitation en cours :

  • Imposez une bonne hygiène des identifiants : Réinitialisez les identifiants VPN, renouvelez les mots de passe et activez l’authentification multifacteur pour tous les accès à distance.
  • Limitez l’exposition du VPN : Restreignez les points de terminaison aux adresses IP de confiance et désactivez l’accès public jusqu’à l’application du correctif.
  • Segmentez les réseaux : Isolez les systèmes de gestion, d’authentification et de production afin de contenir les compromissions.
  • Renforcez l’accès administrateur : Désactivez la gestion web publique et limitez les accès SSH ou console aux hôtes autorisés.
  • Surveillez les signes de compromission : Suivez les activités VPN inhabituelles, les modifications de configuration et les redémarrages inattendus.
  • Vérifiez l’intégrité des systèmes : Utilisez une surveillance de l’intégrité pour détecter les altérations ou les modifications non autorisées du firmware.

Ces mesures contribuent à réduire la surface d’attaque et à améliorer les capacités de détection précoce, même lorsqu’un système est temporairement exposé avant l’application du correctif.

La découverte et l’exploitation rapide de cette vulnérabilité mettent en évidence la vitesse et la précision croissantes des cybermenaces modernes. 

Les exploits zero-day visant des infrastructures de sécurité de confiance montrent que même les technologies défensives peuvent devenir des vecteurs d’attaque lorsqu’elles ne sont pas entretenues en continu.

Un solide programme de gestion des correctifs, associé à des défenses en profondeur et à une surveillance continue, est essentiel pour atténuer des menaces similaires.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.