Risque d’exécution de commandes découvert dans la gestion SNMP de Cacti

Une faille dans la gestion SNMP de Cacti permet aux attaquants d’exécuter des commandes système arbitraires.

Written By
Ken Underhill
Ken Underhill
Dec 5, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité récemment divulguée dans la plateforme open source de supervision réseau Cacti permet à des utilisateurs authentifiés d’exécuter à distance des commandes système arbitraires, mettant en danger des environnements de supervision entiers. 

La faille d’injection de commandes affecte toutes les versions jusqu’à la 1.2.28 et découle d’une validation incorrecte des entrées dans l’interface de configuration des équipements SNMP de Cacti. 

La vulnérabilité « … peut entraîner l’exécution involontaire de commandes avec les privilèges du processus Cacti », a indiqué Cacti dans son avis.

Explication de la vulnérabilité SNMP de Cacti

La faille CVE-2025-6639 se trouve dans host.php, le composant chargé de gérer les chaînes de communauté SNMP lorsque les administrateurs de Cacti ajoutent ou modifient des équipements supervisés. 

Le chemin de code vulnérable commence lorsque Cacti récupère les données fournies par l’utilisateur via la fonction get_nfilter_request_var(), qui ne supprime ni les caractères de nouvelle ligne, ni les points-virgules, ni les pipes, ni les accents graves, ni d’autres métacaractères du shell. 

Cette négligence permet déjà à des données dangereuses de passer, et le problème est aggravé par un appel à form_input_validate() utilisant une expression régulière vide, ce qui désactive de fait toute l’assainissement.

En raison de ce double échec, un attaquant peut intégrer des commandes shell séparées par des caractères de nouvelle ligne dans le champ de communauté SNMP. Ces charges malveillantes sont ensuite stockées sans modification dans la base de données de Cacti. 

Lorsque Cacti exécute par la suite des opérations d’interrogation ou de découverte SNMP, il construit des commandes système backend à l’aide de ces valeurs stockées. 

Les utilitaires sous-jacents en ligne de commande interprètent les caractères de nouvelle ligne comme des séparateurs de commandes, ce qui entraîne l’exécution de chaque charge injectée comme une commande shell distincte avec les privilèges du processus Cacti.

Des exploits de preuve de concept (PoC) confirment que les attaquants peuvent injecter des commandes Bash dans la chaîne de communauté SNMP afin d’ouvrir des shells inversés, d’exfiltrer des fichiers de configuration, de créer de nouveaux utilisateurs système ou d’installer des portes dérobées persistantes. 

Advertisement

Dans les déploiements réels — où Cacti s’exécute souvent avec des privilèges élevés pour accéder aux outils de supervision réseau — une exploitation réussie peut permettre aux attaquants de modifier les données de supervision, de déposer des binaires malveillants, de se déplacer latéralement via des chemins réseau de confiance ou de prendre le contrôle total du serveur Cacti. 

Mesures essentielles pour renforcer les déploiements Cacti

La faille d’injection de commandes de Cacti représentant un risque sérieux pour les infrastructures de supervision, les entreprises doivent rapidement renforcer leurs déploiements et réduire leur exposition. 

  • Mettez Cacti à jour vers la version 1.2.29 ou ultérieure pour corriger complètement la faille d’injection.
  • Limitez l’accès à l’interface de configuration des équipements Cacti aux utilisateurs administratifs de confiance.
  • Exécutez Cacti avec un compte de service non privilégié et appliquez un contrôle d’accès basé sur les rôles (RBAC) strict afin de limiter la modification des paramètres des équipements.
  • Auditez les chaînes de communauté SNMP et les entrées de la base de données Cacti afin de détecter les données suspectes ou malformées.
  • Utilisez WAF ou des filtres de saisie côté serveur pour bloquer les caractères de nouvelle ligne et les métacaractères du shell dans les champs SNMP.
  • Surveillez les processus enfants de Cacti, l’exécution de commandes et les connexions réseau sortantes afin de détecter les signes d’une exploitation.
  • Segmentez les serveurs Cacti des systèmes sensibles et limitez la connectivité sortante afin de réduire les risques de déplacement latéral et d’exfiltration de données.

Ensemble, ces mesures renforcent la cyberrésilience en réduisant les vecteurs d’attaque et en consolidant l’intégrité des systèmes.

Cette vulnérabilité met en évidence une faiblesse persistante des outils historiques et open source de gestion des réseaux : les interfaces d’administration traitent souvent des champs de configuration complexes et hautement privilégiés qui deviennent des vecteurs d’exécution lorsque la validation des entrées fait défaut. 

Alors que les acteurs malveillants ciblent les plateformes de supervision pour obtenir des possibilités de furtivité, de persistance et de déplacement latéral, des vulnérabilités comme celle-ci soulignent la nécessité de flux de travail d’administration renforcés et d’un assainissement strict à chaque point d’entrée. 

C’est un rappel clair : les environnements modernes exigent des zero-trust qui partent du principe que toute entrée, toute identité et tout système peuvent être compromis. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.