Cisco a publié des mises à jour de sécurité pour 35 identifiants CVE touchant NX-OS, Application Policy Infrastructure Controller (APIC), Cisco License On-Prem, Meraki et Finesse.
Selon l’alerte préliminaire de Cisco PSIRT, les avis concernant les produits ont été publiés le 7 octobre 2026. Cisco avait diffusé l’alerte le 30 septembre, puis l’a mise à jour le 7 octobre. La liste des publications indique que les avis sur NX-API et Meraki ont été mis à jour le 8 octobre.
Dans son alerte, Cisco classe 29 CVE comme critiques, une comme élevée et cinq comme moyennes. Les scores CVSS de base des avis vont de 4,4 à 10,0. Ces évaluations indiquent le niveau de gravité, et non l’existence d’attaques en cours.
SecurityWeek rapporte que Cisco a déclaré ne pas avoir connaissance d’exploitation de ces failles dans des attaques réelles. Les extraits de Cisco PSIRT fournis ne précisent pas indépendamment si elles sont exploitées. Ils ne contiennent pas non plus de probabilités EPSS : ces éléments ne permettent donc pas de comparer les probabilités d’exploitation.
Des failles dans NX-OS permettent d’exécuter du code en tant que root et risquent de provoquer le redémarrage des appareils
NX-OS est concerné par 14 des 35 CVE. Cisco en classe 11 dans des avis de niveau critique et les trois autres dans des avis de niveau moyen.
L’avis d’octobre sur le renforcement de la sécurité de NX-OS regroupe six vulnérabilités découvertes en interne :
Cisco attribue à l’avis groupé un niveau critique et un score CVSS de base de 9,8. Les fiches individuelles du NVD indiquent toutefois des scores et des catégories de faiblesses différents.
CVE-2026-76455 est une vulnérabilité de contrôle d’accès inapproprié, classée CWE-284 et notée 9,8. CVE-2026-76453 concerne une neutralisation inappropriée relevant de CWE-707, tandis que CVE-2026-76459 correspond à une écriture hors limites relevant de CWE-787. Ces deux vulnérabilités obtiennent un score de 8,8 dans le NVD.
CVE-2026-76456 porte sur la validation incorrecte d’éléments de commande spéciaux et relève de CWE-20. CVE-2026-76457 est une lecture hors limites relevant de CWE-125, et CVE-2026-76458 concerne la gestion des conditions exceptionnelles et relève de CWE-703. Chacune obtient un score de 8,6 dans le NVD.
Ces fiches montrent qu’il ne faut pas automatiquement considérer le score attribué à un avis regroupant plusieurs CVE comme le score de chacune des vulnérabilités qu’il recense.
Deux autres vulnérabilités de NX-OS présentent des vecteurs d’attaque à distance documentés et ne nécessitent pas d’authentification. CVE-2026-76471, notée 9,8, concerne NX-API. Une validation insuffisante des entrées permet à un attaquant d’envoyer une requête HTTP spécialement conçue à une interface vulnérable. Une exploitation réussie pourrait permettre d’exécuter du code arbitraire en tant que root, de faire planter des processus ou de forcer le redémarrage de l’appareil, entraînant un déni de service.
CVE-2026-76465 obtient également un score de 9,8. Elle concerne la fonctionnalité MPLS Operation, Administration, and Maintenance des commutateurs Cisco Nexus 3000 et Nexus 9000 Series. Un attaquant non authentifié peut envoyer une requête d’écho MPLS spécialement conçue à une adresse IP de l’appareil. Une validation incorrecte des paquets pourrait permettre l’exécution de code avec les privilèges root, provoquer le plantage de processus et entraîner le redémarrage de l’appareil.
L’avis sur NGOAM couvre CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501. Cisco indique que ces vulnérabilités pourraient permettre à un attaquant distant non authentifié d’exécuter du code en tant que root ou de provoquer un déni de service. Selon SecurityWeek, leur exploitation nécessite l’activation de NGOAM sur un commutateur Nexus 3000 ou Nexus 9000 Series.
Trois vulnérabilités de niveau moyen complètent la liste pour NX-OS. CVE-2026-20038 est une vulnérabilité de contournement des contrats de groupes de points de terminaison, notée 5,8, qui affecte les commutateurs fabric Nexus 9000 Series en mode ACI. CVE-2026-20173 est une vulnérabilité de déni de service du plan de contrôle, également notée 5,8, tandis que CVE-2026-20032 est une évasion du bac à sable Python, notée 4,4.
Les sources ne s’accordent pas sur le nombre de vulnérabilités critiques dans NX-OS. SecurityWeek en dénombre sept, alors que l’alerte de Cisco associe 11 CVE de NX-OS à des avis classés critiques. Les informations disponibles ne permettent pas d’expliquer cet écart.
Les mises à jour d’APIC corrigent cinq failles de contrôle d’accès, d’injection et de gestion des fichiers
Les versions d’APIC publiées par Cisco corrigent cinq CVE. L’avis d’octobre 2026 sur le renforcement de la sécurité d’APIC couvre CVE-2026-76498, CVE-2026-76499 et CVE-2026-76500. Cisco lui attribue un niveau critique et un score CVSS de base de 9,8.
Parmi les catégories de faiblesses signalées figurent le contrôle d’accès inapproprié, l’injection dans le système d’exploitation et des failles de mémoire. Les informations disponibles n’associent pas ces catégories à des CVE précises : les administrateurs ne doivent donc pas supposer quel identifiant correspond à telle ou telle faiblesse.
Deux autres vulnérabilités d’APIC sont classées moyennes et obtiennent un score de 6,5. CVE-2026-20321 est une vulnérabilité d’injection de commande dans l’API, et CVE-2026-76488 pourrait permettre un accès non autorisé à des fichiers.
Deux avis critiques notés 10,0 pour License On-Prem
Cisco License (Smart Software Manager) On-Prem — anciennement Cisco Smart Software Manager On-Prem — est concerné par huit CVE, réparties entre deux avis. Tous deux sont classés critiques et obtiennent un score CVSS de base de 10,0.
Le premier couvre CVE-2026-20328, CVE-2026-76437, CVE-2026-76452 et CVE-2026-76454. Dans son résumé PSIRT, Cisco situe explicitement ces vulnérabilités dans l’interface de gestion Web du produit et ses points de terminaison API. Elles pourraient entraîner un accès non autorisé, la divulgation d’informations sensibles et un déni de service.
CVE-2026-20328 pourrait permettre un accès non autorisé, tandis que CVE-2026-76454 pourrait provoquer un déni de service. Toutes deux sont présentées comme exploitables à distance et sans authentification.
Un avis distinct sur le renforcement de la sécurité de License On-Prem couvre CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 et CVE-2026-76484. Les types de faiblesses signalés pour CVE-2026-76480, CVE-2026-76482 et CVE-2026-76483 comprennent l’absence d’authentification, la vérification inappropriée des signatures cryptographiques et la protection insuffisante des identifiants. Les informations disponibles n’associent pas chaque catégorie à un identifiant précis.
Les éléments fournis ne permettent pas d’établir que les quatre vulnérabilités de l’avis sur le renforcement de la sécurité touchent toutes la même interface de gestion Web et les mêmes points de terminaison API que ceux décrits dans l’autre avis.
Les correctifs pour Meraki et Finesse concernent sept CVE critiques et une SSRF
L’avis d’octobre 2026 sur le renforcement de la sécurité de Meraki couvre CVE-2026-76463, CVE-2026-76464, CVE-2026-76467, CVE-2026-76468, CVE-2026-76469, CVE-2026-76470 et CVE-2026-76472.
L’avis est classé critique et obtient un score CVSS de base de 9,6. Cisco indique que ces vulnérabilités ont été découvertes lors d’un examen de sécurité interne.
CVE-2026-76464 est présentée comme la vulnérabilité la plus grave du groupe. Elle concerne des problèmes de sécurité de la mémoire, notamment des débordements de tampon et des écritures hors limites.
Cisco Finesse est concerné par la seule vulnérabilité de niveau élevé de cette série de mises à jour. CVE-2026-20362 est une faille de falsification de requête côté serveur (SSRF), avec un score CVSS de base de 7,2. SecurityWeek rapporte qu’elle avait été divulguée publiquement, mais une divulgation publique ne démontre pas à elle seule qu’elle est exploitée.
Vérifiez les versions corrigées dans chaque avis produit
Cisco recommande d’installer la version corrigée indiquée dans l’avis correspondant. Les extraits fournis ne précisent pas les versions concernées ni celles qui corrigent les failles ; ils ne permettent donc pas de déterminer les plages de versions vulnérables ou sûres.
Les administrateurs doivent consulter l’avis du produit concerné et comparer son tableau des versions à celles déployées sur chaque système. Les vérifications d’exposition doivent également tenir compte des prérequis mentionnés dans les informations disponibles : accessibilité de NX-API, utilisation de MPLS OAM, activation de NGOAM et fonctionnement des commutateurs Nexus 9000 en mode ACI.
La liste des publications de Cisco PSIRT indique Workaround: No pour les avis sur NX-API, Meraki, les deux avis License On-Prem, NGOAM, MPLS OAM et le renforcement de la sécurité de NX-OS. L’alerte préliminaire précise plus généralement qu’aucune solution de contournement n’est disponible (No workarounds available). Pour les vulnérabilités concernées, Cisco prescrit l’installation du logiciel corrigé indiqué.
Avant toute mise à niveau, Cisco conseille aux clients de vérifier que les appareils disposent de suffisamment de mémoire et que les configurations matérielles et logicielles qui en résultent restent prises en charge. Les clients ayant droit aux logiciels corrigés, mais ne pouvant pas les obtenir auprès de leur point de vente, sont invités à contacter le Cisco Technical Assistance Center.
La priorité opérationnelle ne doit pas être déterminée à partir du seul score CVSS. Les scores pouvant atteindre 10,0 reflètent la gravité technique et les conditions d’exploitation, tandis que les informations citées indiquent que Cisco n’avait pas observé d’exploitation de ces failles dans des attaques réelles. Les sources et les extraits fournis ne contiennent aucune donnée EPSS permettant d’estimer la probabilité d’exploitation.




