Deux vulnérabilités de Snort 3 récemment révélées permettent à des attaquants non authentifiés de perturber l’inspection ou de divulguer des données sensibles au moyen de trafic réseau spécialement conçu.
Comme Snort 3 est largement déployé dans les produits de sécurité Cisco, ces vulnérabilités touchent un large éventail d’organisations qui s’appuient sur la détection des menaces basée sur le réseau.
Les vulnérabilités «… pourraient permettre à un attaquant distant non authentifié de faire fuiter des informations sensibles du moteur de détection Snort 3 ou de provoquer son redémarrage, ce qui entraînerait une interruption de l’inspection des paquets », a déclaré Cisco dans son avis.
Quels sont les produits touchés par les vulnérabilités de Snort 3
Les vulnérabilités touchent le logiciel Cisco Secure Firewall Threat Defense (FTD), le logiciel open source Snort 3, le logiciel Cisco IOS XE doté de Unified Threat Defense (UTD), ainsi que plusieurs appliances Cisco Meraki.
Les organisations qui utilisent les versions 7.0.0 et ultérieures de Secure FTD sont particulièrement exposées, car Snort 3 y fonctionne comme moteur d’inspection par défaut.
Cisco a identifié ces problèmes en analysant la façon dont Snort 3 traite le trafic Distributed Computing Environment et Remote Procedure Call (DCE/RPC).
Lorsque le moteur de détection traite un volume élevé de ces requêtes, des failles dans sa logique de gestion des tampons peuvent être déclenchées.
La première vulnérabilité, CVE-2026-20026, est une condition d’utilisation après libération dans le code de traitement des tampons du moteur.
Son exploitation peut provoquer le redémarrage inattendu de Snort 3 et entraîner un déni de service désactivant temporairement l’inspection des paquets.
Le second problème, CVE-2026-20027, est une faille de lecture hors limites qui permet aux attaquants d’extraire des données de la mémoire adjacente aux tampons alloués.
Cette vulnérabilité peut exposer le trafic réseau sensible qui transite par le moteur d’inspection, notamment des métadonnées internes ou des identifiants.
Dans les deux cas, l’attaquant envoie une série de requêtes DCE/RPC spécialement conçues sur une connexion établie. Le trafic lui-même n’a pas besoin d’être manifestement malveillant, ce qui complique sa détection.
Même si Cisco n’a pas signalé d’exploitation active à ce stade, la simplicité du vecteur d’attaque et l’absence de mécanisme d’authentification augmentent la probabilité de voir apparaître des exploits de preuve de concept.
Sécuriser l’infrastructure d’inspection réseau
Remédier à ces vulnérabilités de Snort 3 exige davantage que l’application d’un correctif unique, car les moteurs d’inspection se trouvent à un point de contrôle critique du réseau.
Les organisations doivent partir du principe que les attaquants peuvent cibler directement l’infrastructure de détection et agir en conséquence.
Les mesures d’atténuation suivantes visent à réduire l’exposition, à limiter le périmètre d’impact et à maintenir la visibilité même en cas d’interruption des services d’inspection.
- Mettez immédiatement à niveau vers les versions corrigées, notamment Snort 3.9.6.0 et les correctifs à chaud applicables de Cisco Secure FTD, puis vérifiez que l’inspection reprend correctement après les mises à jour.
- Réduisez l’exposition à DCE/RPC en bloquant le trafic inutile aux frontières du réseau et en désactivant l’inspection des protocoles lorsqu’elle n’est pas nécessaire.
- Limitez l’impact des attaques grâce à la segmentation réseau et à des configurations, à privilèges minimaux et en isolant les moteurs d’inspection des plans de contrôle sensibles.
- Appliquez des contrôles en amont, tels que la limitation du débit et les restrictions d’accès afin d’empêcher le trafic volumineux ou malformé d’atteindre les moteurs d’inspection.
- Surveillez en continu les comportements anormaux de Snort, notamment les plantages, les redémarrages répétés, les anomalies de mémoire et les lacunes d’inspection, et testez régulièrement vos plans de réponse aux incidents.
- Concevez pour la résilience en utilisant des configurations haute disponibilité ou de basculement afin de garantir le maintien ou le rétablissement rapide de la visibilité en cas de défaillance des moteurs d’inspection.
Les vulnérabilités des moteurs de détection peuvent créer des angles morts tout aussi dommageables que les failles des charges de production si elles ne sont pas corrigées.
En combinant l’application rapide des correctifs, des défenses en profondeur et une planification de la résilience, les organisations peuvent réduire à la fois la probabilité d’une exploitation et son impact.
Quand les outils de sécurité deviennent un risque
Ces vulnérabilités de Snort 3 mettent en évidence un défi persistant de la cybersécurité : les faiblesses des outils défensifs peuvent être tout aussi perturbatrices que les failles des systèmes qu’ils sont censés protéger.
Les moteurs d’inspection réseau se trouvent à un point critique de contrôle et, à mesure qu’ils gagnent en complexité et traitent des volumes de trafic toujours plus importants, même de petites erreurs de gestion de la mémoire peuvent avoir des conséquences considérables.
Lorsque ces composants tombent en panne, les organisations peuvent perdre en visibilité, exposer des données sensibles ou créer des lacunes invisibles dans la détection. Le risque qui en résulte dépasse largement celui d’un seul appareil et affecte l’intégrité d’architectures complètes de sécurité réseau.
de nombreuses organisations se tournent vers des solutions zero trust qui réduisent la dépendance à l’égard d’un contrôle unique et considèrent la défaillance comme une éventualité de référence.

