Cisco avertit ses clients que des attaquants exploitent activement plusieurs vulnérabilités affectant sa plateforme Catalyst SD-WAN Manager.
Ce logiciel sert de console de gestion centralisée pour surveiller et contrôler de vastes déploiements SD-WAN distribués.
Ces vulnérabilités «… pourraient permettre à un attaquant d’accéder à un système affecté, d’élever ses privilèges jusqu’à root, d’accéder à des informations sensibles et d’écraser des fichiers arbitraires», a déclaré Cisco dans son avis de sécurité.
Vulnérabilités de Cisco SD-WAN Manager
Catalyst SD-WAN Manager joue un rôle central dans de nombreux environnements réseau d’entreprise en fournissant aux administrateurs une plateforme unifiée pour surveiller, configurer et gérer de vastes déploiements SD-WAN distribués.
Comme la plateforme fait office de plan de contrôle des environnements SD-WAN, elle offre une visibilité étendue sur la topologie du réseau, les configurations des appareils et les politiques de routage du trafic.
Si des attaquants parvenaient à compromettre le système de gestion SD-WAN, ils pourraient potentiellement manipuler les politiques de routage, surveiller l’activité réseau ou introduire des appareils malveillants dans l’infrastructure réseau de confiance.
Ce niveau d’accès pourrait permettre à des acteurs malveillants d’étendre discrètement leur présence au sein du réseau d’une entreprise tout en se faisant passer pour une infrastructure légitime.
Les vulnérabilités actuellement exploitées comprennent CVE-2026-20122, une vulnérabilité critique d’écrasement arbitraire de fichiers, et CVE-2026-20128, une faille de divulgation d’informations de gravité moyenne.
Ces deux failles affectent la plateforme SD-WAN Manager et peuvent potentiellement être utilisées dans le cadre d’une chaîne d’attaque plus vaste.
CVE-2026-20122
Cette vulnérabilité d’écrasement arbitraire de fichiers peut être exploitée à distance par des attaquants qui disposent déjà d’identifiants valides en lecture seule avec un accès à l’API.
En exploitant cette faille, les attaquants pourraient écraser des fichiers sur le système, modifiant potentiellement son comportement, les configurations ou permettant d’autres activités malveillantes au sein de l’environnement.
CVE-2026-20128
La seconde vulnérabilité, CVE-2026-20128, exige que les attaquants disposent d’identifiants locaux valides sur le système SD-WAN Manager ciblé.
Une fois exploitée, cette faille pourrait permettre aux attaquants de récupérer des informations sensibles stockées sur la plateforme, telles que des détails de configuration du système ou des données opérationnelles.
Bien que ces deux vulnérabilités exigent un accès authentifié, elles présentent néanmoins un risque, car des acteurs malveillants peuvent obtenir des identifiants par le biais de campagnes d’hameçonnage, d’attaques par bourrage d’identifiants ou de systèmes déjà compromis.
Cisco a confirmé qu’au moment de la publication, les deux vulnérabilités étaient activement exploitées dans la nature.
Cette divulgation fait suite à une autre révélation récente concernant CVE-2026-20127, une vulnérabilité critique de contournement de l’authentification exploitée dans des attaques depuis au moins 2023.
Cette faille permettait aux attaquants de compromettre des contrôleurs SD-WAN et d’introduire des pairs malveillants dans les réseaux ciblés.
Ces pairs malveillants apparaissent comme des appareils SD-WAN légitimes au sein de la structure du réseau, permettant aux attaquants d’établir une persistance, d’intercepter le trafic et de progresser plus profondément dans les environnements compromis.
Cisco a publié des correctifs pour ces vulnérabilités.
Renforcement des environnements SD-WAN
Les entreprises qui utilisent Cisco Catalyst SD-WAN Manager doivent prendre des mesures proactives pour réduire les risques associés à ces vulnérabilités.
L’application des dernières mises à jour logicielles est le moyen le plus efficace de remédier au problème, mais des contrôles de sécurité supplémentaires peuvent renforcer davantage la protection.
- Mettre à niveau Catalyst SD-WAN Manager vers les versionscorrigées pour corriger les vulnérabilités.
- Restreindre l’accès aux interfaces de gestion SD-WAN en supprimant leur exposition à l’Internet public et en limitant l’accès aux réseaux de confiance ou aux connexions VPN.
- Imposer une authentification forte et des contrôles d’accès selon le principe du moindre privilège, notamment une authentification multifacteur et des autorisations API restreintes pour les comptes administratifs.
- Segmenter les contrôleurs SD-WAN et l’infrastructure de gestion sur des réseaux de gestion dédiés afin de réduire le risque de mouvement latéral en cas de compromission.
- Surveiller les journaux d’authentification, l’activité des API, les modifications de configuration et le trafic réseau afin de détecter tout comportement inhabituel pouvant indiquer une exploitation.
- Auditer l’inventaire des appareils SD-WAN et les configurations de routage régulièrement afin d’identifier les pairs non autorisés ou les modifications suspectes du réseau.
- Tester les plans de réponse aux incidents et élaborer des guides opérationnels reposant sur des scénarios de compromission SD-WAN.
Ensemble, ces mesures peuvent contribuer à limiter l’ampleur potentielle d’une compromission et à renforcer la résilience de l’infrastructure SD-WAN d’une entreprise.
Pourquoi les attaquants ciblent les plateformes de gestion SD-WAN
L’exploitation active de vulnérabilités SD-WAN s’inscrit dans une tendance plus large : les attaquants se concentrent sur les plateformes centralisées de gestion des réseaux plutôt que sur les terminaux individuels.
Ces systèmes offrent une visibilité étendue sur la topologie du réseau, les politiques de routage et les appareils connectés, ce qui en fait des cibles attrayantes.
Si elle était compromise, une plateforme de gestion pourrait potentiellement permettre aux attaquants d’observer l’activité réseau, de modifier les configurations ou d’introduire des appareils non autorisés dans l’environnement.
des architectures zero trust conçues pour réduire la confiance implicite et limiter l’impact des compromissions impliquant des systèmes centralisés de gestion des réseaux.

