Les attaquants transforment les consoles de gestion réseau en portes d’entrée vers la compromission de toute l’infrastructure
Les consoles de gestion réseau sont ciblées : failles critiques Cisco FMC et ISE permettent un accès root et compromettent toute l’infrastructure.
Image d’illustration générée par IA
L’administration centralisée concentre la surface d’attaque
Les plateformes de gestion d’entreprise deviennent de plus en plus souvent la première cible des attaques visant les infrastructures réseau. Ces systèmes stockent fréquemment des identifiants, déploient des modifications de configuration et contrôlent des parcs de pare-feu, de commutateurs, de passerelles VPN et d’équipements de fabric.
Entre le 25 août et le 17 septembre 2026, l’InfraTrust d’Eclypsium a recensé 158 avis de sécurité publiés par 17 fournisseurs, couvrant 1 699 vulnérabilités. Ce total comprenait 42 avis classés critiques, huit failles affichant un score CVSS de 10,0 et 71 vulnérabilités exploitables à distance sans authentification.
Cinq avis concernaient des vulnérabilités ajoutées par la suite au catalogue Known Exploited Vulnerabilities de la Cybersecurity and Infrastructure Security Agency (CISA) américaine. Il s’agit de la deuxième période consécutive au cours de laquelle les vulnérabilités d’infrastructure exploitées les plus lourdes de conséquences se concentrent dans les logiciels d’administration.
Les produits concernés par cette tendance générale incluent Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem et les interfaces d’administration Arista.
Les conséquences dépassent le périmètre de la console compromise. Un accès root à un serveur de gestion peut exposer les identifiants des équipements, les données de configuration, les sessions d’administration et les mécanismes utilisés pour modifier l’infrastructure en aval.
Les failles de Cisco FMC ont été chaînées lors d’intrusions liées à des rançongiciels
Deux vulnérabilités de Cisco Secure Firewall Management Center ont été combinées dans des attaques observées.
CVE-2026-20079 est une vulnérabilité de contournement de l’authentification qui touche FMC 7.0.0. Elle affiche un score CVSS de 10,0 et est classée CWE-288, c’est-à-dire un contournement de l’authentification par un chemin ou un canal alternatif.
Un attaquant non authentifié peut envoyer des requêtes HTTP spécialement conçues à l’interface web de FMC, contourner les contrôles d’accès et exécuter des scripts ou des commandes du système d’exploitation avec les privilèges root. Le problème sous-jacent concerne un processus système créé de manière incorrecte lors du démarrage.
Cisco a confirmé une exploitation active le 9 septembre 2026 et indiqué que son équipe de réponse aux incidents avait été informée d’attaques au cours du mois d’août. La CISA a ajouté la faille à KEV le 9 septembre, en fixant au 12 septembre la date limite pour les agences fédérales américaines.
La deuxième faille, CVE-2026-20316, concerne les versions de FMC jusqu’à la 7.0.9 incluse. Des identifiants statiques intégrés à l’interface web permettent à un attaquant non authentifié d’accéder à un compte disposant de faibles privilèges et de consulter des informations sensibles.
Son score CVSS n’est que de 5,3, mais cette note ne reflète pas sa valeur au sein d’une chaîne d’exploitation. Les attaquants l’ont utilisée avec CVE-2026-20079, démontrant ainsi comment une faiblesse de type identifiant, pourtant moins sévère, peut contribuer à ouvrir une voie d’exécution critique.
CVE-2026-20316 a été ajoutée à KEV le 29 juillet 2026, avec une date limite de correction fixée au 1er août pour les agences fédérales. Il est établi qu’elle a été utilisée dans des campagnes de rançongiciel.
Cisco Talos a associé cette activité à UAT-12197, UAT-11823 et UAT-11988, des grappes regroupant des opérateurs soutenus par des États et des groupes de rançongiciel. Les intrus ont utilisé les fonctions intégrées de FMC pour effectuer des reconnaissances, déployé des outils de tunneling, dérobé des identifiants et, dans certains cas, installé des chiffreurs de rançongiciel Qilin.
Les enquêteurs doivent rechercher /var/tmp/license.tmp, des utilitaires de tunneling, des activités de vol d’identifiants et des traces de déploiement liées à Qilin. Un implant Linux nommé timezone_check, récupéré sur des appliances compromises, a été identifié comme une variante de Cyclops Blink. Cyclops Blink a déjà été associé à Sandworm.
Cisco a divulgué six vulnérabilités supplémentaires de FMC le 16 septembre, dont certaines concernent sftunnel, utilisé par FMC pour communiquer avec les pare-feu administrés. Leurs identifiants, les versions concernées, les niveaux de gravité et les mesures correctives ne sont pas connus.
Le contournement de l’authentification de Cisco ISE donne aux attaquants un accès root
Cisco a publié son avis concernant CVE-2026-76460 le 16 septembre 2026. Cette vulnérabilité, qui affiche un score CVSS de 10,0, touche Cisco Identity Services Engine et ISE Passive Identity Connector, quelle que soit la configuration de l’équipement.
Les versions concernées identifiées par NVD sont ISE 3.1.0 et ISE-PIC 3.1.0. Le tableau plus large de Cisco consacré aux versions corrigées présente les correctifs requis pour les branches prises en charge :
| Branche de version | Première version corrigée |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
ISE 3.0 a atteint la fin de sa période de maintenance logicielle. Les installations qui utilisent encore cette branche doivent migrer vers une version prise en charge et corrigée.
La vulnérabilité résulte d’une authentification insuffisante sur un point de terminaison d’API. Un attaquant distant ne disposant d’aucun identifiant peut envoyer une requête spécialement conçue, contourner l’interface d’administration web et potentiellement exécuter des commandes avec les privilèges root.
Cisco a découvert le problème en traitant un dossier du Technical Assistance Center et a confirmé une exploitation active. La CISA l’a ajoutée à KEV le 16 septembre et a donné aux agences fédérales jusqu’au 19 septembre pour la corriger.
Il n’existe pas de mesure de contournement complète. Cisco recommande d’effectuer la mise à niveau et, dans l’intervalle, d’utiliser des listes de contrôle d’accès à l’infrastructure afin de n’autoriser que le trafic de gestion et de plan de contrôle nécessaire.
Les administrateurs doivent examiner ise-kong/access.log à la recherche de noms d’utilisateur suspects. Cisco fournit l’exemple suivant :
admin#show logging application ise-kong/access.log | include dummyuser
Dans les installations distribuées, chaque nœud doit être contrôlé. Des journaux supplémentaires de la passerelle d’API peuvent être collectés au moyen d’un bundle de support et examinés sous :
./ise/logs/apigateway/access.log..gz
Les éléments présents localement peuvent être incomplets, car un accès root permet aux attaquants de supprimer ou de modifier les journaux. Les défenseurs doivent mettre en corrélation les données des appliances avec les informations indépendantes issues des pare-feu, des systèmes d’identité et de la télémétrie des flux sortants, en prêtant une attention particulière aux téléversements inattendus vers des adresses externes ou aux téléchargements depuis une infrastructure malveillante.
Cisco recommande de réinstaller les nœuds concernés à partir d’une image propre et de restaurer les sauvegardes de configuration lorsqu’une compromission est suspectée.
SonicWall et Check Point font face à des chaînes d’exploitation et à des échéances urgentes
SonicWall a confirmé l’exploitation de deux vulnérabilités chaînées contre des appliances SMA 1000.
CVE-2026-83548 est une falsification de requête côté serveur pré-authentification, notée 10,0 selon le CVSS, dans l’interface Appliance Work Place. Elle offre un accès détourné à des fonctions sensibles sans nécessiter d’identifiants.
CVE-2026-83549 est une injection de commandes du système d’exploitation, notée 7,8 selon le CVSS, dans l’Appliance Management Console. Elle nécessite normalement un administrateur distant authentifié, mais son chaînage avec la faille SSRF peut permettre une exécution de code à distance sans authentification.
Les produits concernés sont :
- firmware SMA8200V antérieur à 12.4.3-03526 ;
- firmware SMA6210 antérieur à 12.4.3-03526 ;
- firmware SMA7210 antérieur à 12.4.3-03526.
Les deux vulnérabilités ont été ajoutées à KEV le 2 septembre 2026, avec une échéance fédérale fixée au 5 septembre. SonicWall conseille à ses clients d’installer le dernier correctif temporaire et de rechercher les signes d’une compromission sur leurs appliances. Les systèmes physiques compromis doivent être réinstallés à partir d’une image propre, tandis que les appliances virtuelles doivent être redéployées plutôt que nettoyées sur place.
Check Point a également divulgué trois vulnérabilités critiques exploitables à distance. CVE-2026-85102 concerne une validation incorrecte de la confiance accordée aux certificats lors de la négociation VPN sur Quantum Security Gateway. Elle peut permettre l’exécution de code arbitraire à distance sans authentification et affiche un score CVSS de 9,8.
La CISA a ajouté CVE-2026-85102 à KEV le 22 septembre, avec une échéance de correction fixée au 25 septembre.
CVE-2026-85103, autre vulnérabilité notée 9,8 selon le CVSS, est une corruption de mémoire susceptible de permettre l’exécution de code à distance. CVE-2026-91843, également notée 9,8, touche le traitement des connexions sans authentification sur plusieurs serveurs de gestion et de journalisation et peut permettre l’exécution de code avec les privilèges root.
L’ajout à KEV et les détails concernant les versions concernées ne sont pas connus pour ces deux dernières failles. Le Nationaal Cyber Security Centrum néerlandais a exhorté les administrateurs à installer les mises à jour de sécurité de Check Point et les a avertis qu’une exploitation était imminente.
Les failles critiques du réseau ne sont pas toutes exploitées
CVE-2026-20212 concerne certains commutateurs Cisco Nexus 9000 équipés d’un ASIC Silicon One. Les ports TCP 43210 et 43211 sont exposés par défaut dans le VRF Layer 3 par défaut.
Un attaquant non authentifié peut se connecter à l’un ou l’autre de ces ports et envoyer des données spécialement conçues qui seront exécutées avec les privilèges root. L’exploitation peut également provoquer l’arrêt du processus S1HAL et le rechargement de l’équipement.
Les identifiants des produits concernés sont les suivants :
N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 et N9K-C9808.
Les administrateurs peuvent utiliser show module pour identifier le matériel installé. Cisco recommande d’installer les versions logicielles corrigées indiquées par Cisco Software Checker. En protection provisoire, les organisations peuvent restreindre l’accès au plan de contrôle au moyen d’iACL ou bloquer le trafic vers les adresses locales sur les ports TCP 43210 et 43211. Un bouclier temporaire Live Protect est également disponible.
Cisco a indiqué ne pas avoir connaissance d’une exploitation publique ou d’un usage malveillant. La faille est donc critique, mais ne doit pas être décrite comme activement exploitée.
Arista a également divulgué deux vulnérabilités EOS de sévérité maximale le 9 septembre : CVE-2026-73453 dans P4Runtime sur le port TCP 9559 et CVE-2026-73456 dans gNPSI. Ces deux fonctions sont désactivées par défaut et Arista n’a signalé aucune exploitation connue. Les versions EOS concernées et corrigées ne sont pas connues avec précision.
Corriger les consoles en priorité, puis vérifier l’infrastructure qu’elles contrôlent
La CISA exige des agences qui traitent les vulnérabilités répertoriées dans KEV qu’elles appliquent les mesures recommandées par les fournisseurs conformément à la directive BOD 26-04 et qu’elles respectent ses Forensics Triage Requirements. Lorsque aucune mesure d’atténuation n’est disponible, l’action prescrite peut nécessiter l’arrêt de l’utilisation du produit concerné.
Le phénomène dépasse également le cadre de chaque fournisseur. Au cours des 90 jours précédents, les ajouts à KEV concernant Cisco et SonicWall incluaient CVE-2026-76461 le 14 septembre, CVE-2026-20349 le 11 août, CVE-2026-15409 et CVE-2026-15410 le 14 juillet, ainsi que CVE-2008-4128 le 13 juillet. CVE-2026-15409 et CVE-2026-15410 sont associées à des activités de rançongiciel.
Les défenseurs doivent donner la priorité aux interfaces d’administration accessibles depuis l’extérieur, installer les versions corrigées et restreindre les accès administratifs même après l’application des correctifs. Ils doivent également renouveler les identifiants exposés et évaluer les équipements contrôlés par une console compromise.
Les inventaires de composants sont eux aussi importants. La vulnérabilité Linux CopyFail, CVE-2026-31431, apparaît dans 19 avis de sécurité émis par six fournisseurs, dont 14 avis Dell couvrant VxRail, PowerFlex, ThinOS, PowerProtect et Networking OS10.
Les firmwares ne doivent pas être oubliés. CVE-2026-20293, CVE-2026-33197 et CVE-2026-6485 désignent une vulnérabilité de contournement de Secure Boot dans UEFI Shell touchant les environnements Cisco, ceux basés sur AMI Aptio et ceux d’Insyde. AMI, Dell, Cisco, Lenovo et Supermicro ont publié ou annoncé des correctifs, bien que les builds de firmware concernés et les versions précises à installer ne soient pas connus.
La priorité immédiate est claire : corriger les consoles qui contrôlent le réseau, les examiner comme de potentielles portes d’entrée et vérifier chaque système en aval dont elles pourraient exposer les identifiants ou la configuration.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCisco PSIRT
- source primaireCisco PSIRT
- BleepingComputer
CVE traitées dans cet article
- CVE-2026-15409Critique10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-20079Critique10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-83548Critique10.0A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized oper
- CVE-2026-76460Critique10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-73453Critique10.0An unauthenticated P4Runtime (Programming Protocol-Independent Packet Processors Runtime) client can achieve arbitrary code execution under certain conditions on affected platforms running Arista EOS configured with P4Runtime. P4Runtime is disabled by default in Arista EOS. By crafting a malicious p
- CVE-2026-73456Critique10.0Under certain circumstances on affected platforms running Arista EOS with gRPC Network Packet Sampling Interface (gNPSI) enabled, an unauthenticated gNPSI client can craft a malicious request to allow arbitrary code execution, granting an attacker full administrative control over the compromised swi
- CVE-2026-20212Critique9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-85102Critique9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-85103Critique9.8A heap-based buffer overflow in VPN certificate ASN.1 decoding may allow an unauthenticated remote attacker to execute arbitrary code on Check Point Quantum Security Management and Quantum Security Gateway systems.
- CVE-2026-76461Critique9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-91843Critique9.8A stack overflow during the unauthenticated login process may allow an attacker to run arbitrary code remotely with root privileges.
- CVE-2026-20349Élevée8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-6485Élevée8.2UEFI BIOS embedded Shell could be used to bypass Secure Boot via shell commands or startup scripts.
- CVE-2008-4128Élevée8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-31431Élevée7.8In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination
- CVE-2026-83549Élevée7.8Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to
- CVE-2026-15410Élevée7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-20293Élevée7.1A vulnerability in the Unified Extensible Firmware Interface (UEFI) Shell implementation of Cisco UCS Servers and UCS-based appliances could allow an authenticated attacker with valid credentials for a user account with the role of user or admin or an unauthenticated attacker with physical acce
- CVE-2026-20316Moyenne5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-33197AMI APTIOV contains a vulnerability in BIOS where a privileged user may cause the “Incomplete List of Disallowed Inputs” by local access. Successful exploitation of this vulnerability may lead to arbitrary code execution and impact system Confidentiality, Integrity, and Availability.
