Cisco a divulgué une autre vulnérabilité zero-day activement exploitée affectant son infrastructure Catalyst SD-WAN. Le dernier défaut, suivi sous le nom de CVE-2026-76504, est un contournement d’authentification critique dans Cisco Catalyst SD-WAN Manager qui pourrait permettre à un attaquant distant non authentifié d’obtenir un accès administratif à un système affecté.
La vulnérabilité a un score CVSS de 9.8, Cisco confirmant l’exploitation active en septembre 2026. Étant donné le rôle central du SD-WAN Manager dans le contrôle de l’infrastructure réseau d’entreprise, une exploitation réussie pourrait exposer les organisations à des opérations administratives non autorisées et à une éventuelle perturbation du réseau.
Selon BleepingComputer, il s’agit du cinquième zero-day Cisco SD-WAN activement exploité signalé en 2026. Le 30 septembre, CISA a également ajouté la vulnérabilité à son catalogue des vulnérabilités exploitées connues (KEV), exigeant des agences fédérales américaines concernées qu’elles y remédient d’ici le 3 octobre 2026.
Le nombre croissant de vulnérabilités affectant l’infrastructure réseau d’entreprise souligne l’importance de la détection proactive des menaces, de la surveillance continue de la sécurité et de la gestion rapide des vulnérabilités.
Pour détecter les tentatives d’exploitation de CVE-2026-76504, les équipes de sécurité peuvent tirer parti de la plate-forme SOC Prime pour explorer le contenu de détection axé sur les vulnérabilités disponible et accélérer la chasse aux menaces. La plate-forme fournit l’accès à une logique de détection basée sur Sigma compatible avec plus de 40 technologies SIEM, EDR et Data Lake, aidant les organisations à renforcer leurs défenses contre les menaces cybernétiques émergentes.
Les professionnels de la sécurité peuvent également utiliser Uncoder AI pour rationaliser l’ingénierie de détection, transformer les indicateurs divulgués en requêtes de chasse exploitables, valider la logique de détection et traduire les règles sur plusieurs plateformes de sécurité.
Contactez le service commercial
Analyse de CVE-2026-76504
CVE-2026-76504 affecte Cisco Catalyst SD-WAN Manager, anciennement appelé SD-WAN vManage, indépendamment de la configuration du système. La vulnérabilité réside dans la gestion de l’authentification basée sur les sessions API du logiciel et résulte d’une gestion incorrecte de l’encodage URI dans les requêtes HTTP.
Selon L’avis de sécurité de Cisco, le défaut est classé comme CWE-177 (Gestion incorrecte de l’encodage des URL). Il permet à une requête HTTP spécialement conçue de contourner une règle d’authentification conçue pour restreindre l’accès à un point de terminaison API spécifique.
Un attaquant distant n’a pas besoin d’informations d’identification valides ou d’une authentification préalable pour exploiter le problème. Une exploitation réussie permet d’accéder à l’API du système affecté avec les privilèges de l’utilisateur admin. Par défaut, ce compte a le rôle de netadmin, qui permet toutes les opérations sur le dispositif.
Ce niveau d’accès crée des risques de sécurité substantiels car l’interface de gestion compromise pourrait potentiellement être utilisée pour réaliser des actions administratives non autorisées dans tout l’environnement SD-WAN.
Cisco a identifié la vulnérabilité en résolvant un cas de support au centre d’assistance technique (TAC). Son équipe de réponse aux incidents de sécurité des produits (PSIRT) a ensuite confirmé être au courant d’une exploitation active en septembre 2026.
Cependant, Cisco n’a pas publiquement attribué les attaques à un acteur de menace spécifique ni divulgué le nombre d’organisations affectées. Les deux rapports mentionnés ne fournissent pas non plus un PoC pour CVE-2026-76504 ou suffisamment d’informations pour reconstruire la chaîne complète d’exploitation.
Indicateurs de compromission
Cisco a publié CVE-2026-76504 IOCs associés à des requêtes suspectes ciblant le mécanisme d’authentification basé sur les sessions du Manager.
Un indicateur notable implique l’encodage URI au sein du point de terminaison d’authentification j_security_check. Par exemple, les attaquants peuvent remplacer le caractère j par son équivalent encodé en URI, j, produisant le chemin de requête suivant :
/j_security_check
De manière importante, Cisco précise que la vulnérabilité ne se limite pas à ce modèle d’encodage spécifique. Encodant un autre caractère dans la requête peut également déclencher le contournement de l’authentification.
Pour la détection de CVE-2026-76504, les équipes de sécurité doivent examiner les requêtes provenant d’adresses IP inconnues ou non autorisées :
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log
Une attention particulière doit être portée aux requêtes j_security_check inhabituelles et aux entrées connexes impliquant des noms d’utilisateur commençant par viptela-reserved-.
Ces schémas peuvent également se produire lors d’opérations système légitimes, les défenseurs devraient donc les corréler avec l’activité réseau établie pour minimiser les faux positifs.
L’avis officiel de Cisco fournit des détails techniques supplémentaires pour CVE-2026-76504, y compris des instructions de remédiation et des exemples d’artefacts de logs pertinents.
Atténuation de CVE-2026-76504
Cisco a publié des mises à jour de sécurité qui corrigent la vulnérabilité de contournement d’authentification et recommande fortement de mettre à niveau immédiatement les déploiements affectés de Catalyst SD-WAN Manager.
Il n’existe actuellement aucun contournement qui résout pleinement le problème. Les organisations devraient donc prioriser le déploiement du correctif, en particulier pour les interfaces de gestion accessibles à partir de réseaux non sécurisés.
Le tableau suivant résume les premières versions logicielles corrigées publiées par Cisco :
| Version Cisco Catalyst SD-WAN | Première version corrigée |
| Avant 20.9 | Migrer vers une version corrigée |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Cisco a également traité la vulnérabilité dans son service SD-WAN géré par le cloud avec la version 20.15.605. Les clients utilisant cet environnement géré par Cisco n’ont pas besoin de prendre des mesures de remédiation supplémentaires.
Pour les environnements sur site où le patch immédiat n’est pas réalisable, Cisco recommande d’appliquer des mesures temporaires de réduction de l’exposition :
- Restreindre l’accès aux interfaces de gestion depuis des réseaux non sécurisés, y compris l’internet public.
- Autoriser les connexions uniquement à partir d’hôtes connus et de confiance lorsque l’accès distant est nécessaire.
- Placer les composants de contrôle SD-WAN derrière des protections pare-feu appropriées.
- Surveiller le trafic Web pour des requêtes inattendues et conserver les journaux de sécurité sur un système externe dans la mesure du possible.
Ces mesures peuvent réduire l’exposition mais ne remplacent pas la mise à jour de sécurité.
En cas de suspicion de compromission, Cisco recommande de collecter des informations de diagnostic à l’aide de la commande request admin-tech et d’ouvrir un cas TAC de gravité 3 avec l’identifiant de la vulnérabilité dans le titre.
Les équipes de sécurité doivent également conserver les journaux pertinents et enquêter sur les activités administratives potentiellement non autorisées. Appliquer le correctif résout le défaut sous-jacent mais ne devrait pas être considéré comme une preuve qu’un environnement précédemment compromis est sain.
De plus, la plateforme SOC Prime AI-Native Detection Intelligence aide les organisations à renforcer leur posture de sécurité en accélérant l’ingénierie de détection, en élargissant la visibilité des menaces et en opérationnalisant l’intelligence contre les vulnérabilités activement exploitées.
FAQ
Qu’est-ce que CVE-2026-76504 et comment fonctionne-t-il ?
CVE-2026-76504 est une vulnérabilité critique de contournement d’authentification dans Cisco Catalyst SD-WAN Manager. Une gestion incorrecte de l’encodage URI permet à une requête HTTP conçue de contourner une restriction d’authentification API, permettant potentiellement à un attaquant distant non authentifié d’obtenir un accès avec des privilèges d’administrateur.
Quand CVE-2026-76504 a-t-il été découvert pour la première fois ?
Cisco n’a pas divulgué la date de découverte initiale exacte. La vulnérabilité a été identifiée lors de la résolution d’un cas de support TAC de Cisco, et Cisco PSIRT a pris conscience d’une exploitation active en septembre 2026. L’avis de sécurité officiel a été publié le 30 septembre 2026.
Quel est l’impact de CVE-2026-76504 sur les systèmes ?
Une exploitation réussie permet à un attaquant non authentifié d’accéder à l’API du Manager vulnérable en tant qu’administrateur. Cela pourrait exposer les déploiements affectés à des opérations de gestion non autorisées, des modifications de configuration et une perturbation potentielle de l’infrastructure SD-WAN de l’entreprise.
CVE-2026-76504 peut-il encore m’affecter en 2026 ?
Oui. Cisco a confirmé l’exploitation active à l’état sauvage. Les organisations exécutant des versions vulnérables de Catalyst SD-WAN Manager restent exposées jusqu’à ce qu’elles installent une mise à jour de sécurité appropriée. Les interfaces de gestion accessibles via Internet nécessitent une attention particulière.
Comment puis-je me protéger de CVE-2026-76504 ?
Mettez à niveau Cisco Catalyst SD-WAN Manager vers la version corrigée applicable sans délai. Jusqu’à ce que le correctif soit complet, restreignez l’exposition de l’interface de gestion à des hôtes de confiance, mettez en œuvre un filtrage de pare-feu et surveillez les journaux d’authentification pour les requêtes URI encodées suspectes. Si une compromission est suspectée, conservez les informations de diagnostic et contactez Cisco TAC pour obtenir de l’aide.