Image d’illustration générée par IA
Cisco : nouvelles vulnérabilités dans Secure Email, IOS XR, les switches Nexus 9000 et les téléphones IP
Cisco corrige des failles critiques du 2 septembre 2026 : Secure Email S/MIME, IOS XR, Nexus 9000 et IP, avec risques RCE, root et DoS.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Cisco a publié le 2 septembre 2026 une série d’avis de sécurité concernant des infrastructures de messagerie, des équipements réseau et des terminaux VoIP. Les problèmes les plus graves peuvent permettre l’exécution de code à distance, une compromission avec des privilèges root ou un déni de service.
Deux vulnérabilités de gravité moyenne concernent quant à elles le déchiffrement S/MIME dans Cisco Secure Email. Dans ce cas, un attaquant en position de machine-in-the-middle pourrait récupérer le contenu en clair de messages chiffrés.
La priorité opérationnelle dépend de l’exposition de chaque actif. IOS XR et Nexus 9000 concentrent le risque technique le plus élevé, tandis que Secure Email touche directement à la confidentialité des communications.
Secure Email peut révéler le contenu des messages S/MIME
Les vulnérabilités CVE-2026-20354 et CVE-2026-20355 se trouvent dans la fonction utilisée par Cisco Secure Email pour déchiffrer les messages protégés par Secure/Multipurpose Internet Mail Extensions, ou S/MIME.
Elles résultent d’une vérification insuffisante de l’intégrité des messages. Cisco associe ces deux CVE aux bugs internes CSCwu28362 et CSCwu28364, ainsi qu’aux classifications CWE-345 et CWE-354, qui renvoient toutes deux à des contrôles insuffisants de l’authenticité ou de l’intégrité des données.
Pour exploiter ces failles, un attaquant distant non authentifié doit parvenir à s’interposer dans le trafic entre les passerelles de messagerie. Il peut alors intercepter et modifier les communications, afin d’amener le système vulnérable à traiter des contenus S/MIME manipulés.
En cas de réussite, l’attaquant peut récupérer le texte en clair d’e-mails chiffrés. L’impact concerne la confidentialité : les vecteurs CVSS n’attribuent pas de conséquences directes à l’intégrité des systèmes ou à leur disponibilité.
Les deux vulnérabilités obtiennent un score de 5.9 selon CVSS et utilisent le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
La complexité de l’attaque est élevée, car l’attaquant doit se trouver en position de machine-in-the-middle. En revanche, aucune authentification ni interaction de l’utilisateur n’est nécessaire.
AsyncOS 16.5.0 et les versions précédentes sont exposés
Les deux failles concernent les appliances Cisco Secure Email qui remplissent simultanément les deux conditions suivantes :
- elles utilisent Cisco AsyncOS 16.5.0 ou une version antérieure ;
- S/MIME est configuré pour les communications entre passerelles de messagerie.
La simple présence d’une version vulnérable ne suffit donc pas : la fonction S/MIME doit être activée dans ce scénario spécifique entre passerelles. Lors de l’inventaire, les administrateurs doivent vérifier ces deux conditions et ne pas se baser uniquement sur la version installée.
Cisco recommande de passer au logiciel correct indiqué dans les détails des bugs CSCwu28362 et CSCwu28364. Les numéros précis des versions correctives n’ont pas été communiqués dans les informations disponibles ; il n’est donc pas possible d’indiquer une build valable pour chaque appliance.
Aucune mesure de contournement ne permet de supprimer les vulnérabilités. Avant la mise à jour, il convient de vérifier la mémoire disponible, la compatibilité matérielle et le maintien d’une configuration prise en charge. Si la version correcte n’est pas directement accessible, Cisco invite les clients à contacter le Technical Assistance Center ou leur fournisseur de maintenance.
L’avis cisco-sa-esa-smime-disc-dzw4rEdY, en version finale 1.0, a été publié à 16 h 00 GMT le 2 septembre 2026. Une notification préliminaire du PSIRT avait été diffusée à 16 h 00 GMT le 26 août 2026, puis mise à jour en version finale 1.1 à 16 h 02 GMT le 2 septembre, avec l’ajout de liens vers les avis complets.
Cisco a connaissance d’une divulgation publique concernant les deux vulnérabilités, mais n’a identifié aucune exploitation malveillante. Le signalement est attribué à un chercheur externe dont le nom n’a pas été communiqué.
IOS XR : sept CVE et un risque d’exécution de code
La Cisco IOS XR Software Security Hardening Release: September 2026 comprend sept vulnérabilités :
- CVE-2026-20277, CVSS 8.2 ;
- CVE-2026-20278, CVSS 8.8 ;
- CVE-2026-20280, CVSS 8.8 ;
- CVE-2026-20279, CVSS 9.8 ;
- CVE-2026-20276, CVSS 8.6 ;
- CVE-2026-20275, CVSS 8.8 ;
- CVE-2026-20274, dont le score individuel n’est pas disponible ici.
La version de hardening est globalement classée comme critique, avec un score maximal de 9.8 selon CVSS. Les scores individuels montrent toutefois des différences importantes au niveau des prérequis et des impacts.
CVE-2026-20279 est la plus grave du groupe : elle peut être exploitée à distance, sans authentification ni intervention de l’utilisateur, avec un impact élevé sur la confidentialité, l’intégrité et la disponibilité. Elle est associée à des problèmes de sécurité mémoire et à un contrôle incorrect des accès.
CVE-2026-20274 concerne quant à elle des conditions de corruption de mémoire. Dans l’ensemble, Cisco avertit que les failles d’IOS XR peuvent ouvrir la voie à l’exécution de code à distance et à d’autres formes d’attaque.
L’exploitation de CVE-2026-20278 et de CVE-2026-20280 nécessite un niveau de privilèges faible. CVE-2026-20275 possède un vecteur adjacent : l’attaquant doit donc se trouver sur un réseau logiquement ou physiquement proche. CVE-2026-20276 affecte principalement la disponibilité, tandis que CVE-2026-20277 peut modifier des données et provoquer un impact important sur le service.
Les versions vulnérables d’IOS XR et les builds correctives n’ont pas été précisées. Aucun indicateur de compromission spécifique permettant d’identifier l’exploitation des sept CVE n’est connu non plus. Les opérateurs doivent donc consulter l’avis correspondant à leur plateforme et appliquer le logiciel correct recommandé par Cisco.
Nexus 9000 : une compromission peut conduire à des privilèges root
Les switches Cisco Nexus 9000 Series, notamment les modèles basés sur Silicon One, sont concernés par CVE-2026-20212, une vulnérabilité critique affichant un score CVSS de 9.8.
Un attaquant distant peut se connecter à des ports TCP accessibles par défaut et exécuter du code avec les privilèges root. Un tel niveau d’accès peut entraîner la compromission complète du switch, avec des conséquences sur le trafic traité, la configuration et la disponibilité du réseau.
Les numéros des ports concernés, les versions vulnérables et les builds correctives n’ont pas été communiqués. Les administrateurs doivent identifier les Nexus 9000 présents dans l’infrastructure, vérifier s’ils appartiennent aux plateformes mentionnées dans l’avis et, lorsque cela est possible, limiter l’accessibilité des services d’administration.
L’absence des numéros de port empêche de définir une règle de détection universelle. Il reste toutefois utile d’analyser les connexions vers les services TCP normalement exposés par le switch et de rechercher des modifications administratives, des processus ou des configurations non autorisés.
Des paquets HTTP continus peuvent bloquer les téléphones Cisco
CVE-2026-20281 affecte quatre familles de terminaux exécutant un logiciel SIP :
- Cisco Desk Phone 9800 Series ;
- Cisco IP Phone 7800 Series ;
- Cisco IP Phone 8800 Series ;
- Cisco Video Phone 8875.
La vulnérabilité est de gravité élevée et obtient un score CVSS de 7.5. Un attaquant distant non authentifié peut envoyer des flux continus de paquets HTTP spécialement conçus, provoquant un déni de service.
L’impact consiste en une indisponibilité des téléphones, particulièrement critique dans les environnements qui dépendent de la VoIP pour leurs activités opérationnelles, leur assistance ou leurs communications d’urgence. Les versions vulnérables, les versions correctives et les éventuelles mesures temporaires spécifiques ne sont pas connues.
Les équipes réseau devraient surveiller les volumes HTTP anormaux à destination des téléphones, les séquences répétées de requêtes ainsi que les redémarrages ou pertes de connectivité simultanés. La segmentation des terminaux VoIP et la restriction de l’accès aux services associés réduisent la surface exposée, mais ne remplacent pas l’application du correctif.
Comment établir les priorités d’intervention
IOS XR et Nexus 9000 doivent être traités en priorité en raison du risque d’exécution de code, en particulier lorsque les services vulnérables sont accessibles depuis des réseaux non fiables. Dans le cas des Nexus, l’éventuelle obtention de privilèges root accroît encore l’impact.
Les passerelles Secure Email exécutant AsyncOS 16.5.0 ou une version antérieure doivent être vérifiées immédiatement après. La divulgation est publique et aucune mesure de contournement n’est disponible, même si Cisco n’a pas observé d’exploitation malveillante des deux CVE S/MIME.
Les téléphones SIP doivent être intégrés au même cycle de mise à jour, accompagné d’une surveillance du trafic HTTP. Un déni de service distribué sur de nombreux terminaux peut interrompre un service téléphonique entier.
L’inclusion de ces vulnérabilités dans le catalogue Known Exploited Vulnerabilities de la CISA n’est pas connue ; aucune échéance fédérale associée n’est donc disponible. Pour toutes les plateformes, la recommandation opérationnelle reste d’installer les versions correctives publiées par Cisco dans les avis correspondants.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-20279CRITICAL9.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20274CRITICAL9.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20212CRITICAL9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-20278HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20280HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities.
- CVE-2026-20275HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20276HIGH8.6As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20277HIGH8.2As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20281HIGH7.5A vulnerability in Cisco Desk Phone 9800 Series, Cisco IP Phone 7800 and 8800 Series, and Cisco Video Phone 8875 that are running Cisco Session Initiation Protocol (SIP) Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition on an affected device. Th
- CVE-2026-20354MEDIUM5.9Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages. These vulnerabilities are due to insufficient validation of mes
- CVE-2026-20355MEDIUM5.9Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages. These vulnerabilities are due to insufficient validation of mes
