Le NCSC a publié une alerte concernant une vulnérabilité critique dans le Cisco SD-WAN. Plus précisément, des mises à jour de sécurité sont disponibles pour plusieurs vulnérabilités affectant les produits Catalyst SD-WAN Controller et Catalyst SD-WAN Manager de Cisco.
La situation mérite une attention particulière pour les organisations qui disposent de contrôleurs SD-WAN accessibles via des réseaux publics. Le NCSC s’attend, à court terme, à une hausse des tentatives de scan et de mauvaise utilisation.
Pourquoi cette alerte concerne le Cisco SD-WAN
Les contrôleurs et gestionnaires SD-WAN jouent un rôle central dans les architectures WAN pilotées par logiciel. Dans le cas du Cisco SD-WAN, ces composants assurent ensemble la gestion, la sécurisation et le routage intelligent du trafic réseau.
Ils interviennent dans la circulation des communications à travers plusieurs types de connexions, par exemple Internet et 5G. Ainsi, une faille touchant ces éléments peut impacter la manière dont le réseau est contrôlé, protégé et opéré.
Quel est le risque technique derrière la faille
Le NCSC indique que les vulnérabilités peuvent permettre des techniques comme :
- injection XXE (XML External Entity)
- escalade de privilèges
- contournement de l’authentification
Concrètement, des attaquants pourraient alors lire des fichiers sensibles présents sur le serveur. Le point le plus critique concerne la vulnérabilité de contournement d’authentification.
Selon les informations partagées, ce problème se situe dans le mécanisme d’authentification de peering. Résultat : des assaillants non authentifiés pourraient obtenir des droits élevés. Avec ces droits, ils pourraient modifier des configurations réseau et potentiellement perturber des opérations du réseau.
La référence CVE et la gravité
La vulnérabilité de contournement d’authentification est identifiée sous le code CVE-2026-20182. La note CVSS associée est de 10, soit la valeur maximale.
Cette combinaison — gravité maximale et potentiel d’accès renforcé — explique pourquoi le NCSC alerte les organisations concernées.
Le risque d’exploitation augmente : scans et abus attendus
Bien que le NCSC évoque une exploitation limitée à ce stade, Cisco aurait signalé des informations faisant état d’un abus ciblé de la vulnérabilité d’authentication bypass (CVE-2026-20182).
En parallèle, l’organisation estime que les prochains jours pourraient voir une augmentation du trafic de scan et des tentatives d’abus. Autrement dit : même si l’exploitation semble pour l’instant restreinte, la fenêtre de risque s’élargit rapidement.
Quels produits sont concernés
L’alerte vise les Catalyst SD-WAN Controller et Catalyst SD-WAN Manager. Il ne s’agit donc pas uniquement d’un équipement isolé, mais d’éléments liés à la gestion et à la sécurité du pilotage SD-WAN.
Le NCSC insiste particulièrement sur les contrôleurs SD-WAN rendus accessibles depuis des réseaux publics. Si vos interfaces exposées ne sont pas strictement nécessaires, ce facteur peut augmenter votre exposition aux tentatives externes.
Que faire concrètement pour réduire le risque
La première action recommandée est simple : appliquer les mises à jour de sécurité publiées par Cisco. Ces correctifs sont la réponse directe aux vulnérabilités identifiées par l’alerte.
Ensuite, il est utile de suivre une démarche en plusieurs étapes.
1) Vérifiez si vos versions sont concernées
Si vous ne savez pas avec certitude si vous utilisez une version vulnérable des produits Cisco SD-WAN, le NCSC conseille de contacter votre prestataire IT. Demandez à votre équipe ou à votre intégrateur de vérifier :
- la version des composants déployés
- la présence de correctifs appliqués
- la conformité aux recommandations de la documentation Cisco
2) Confirmez l’application des mises à jour
Après la mise à niveau, assurez-vous que les correctifs ont bien été déployés et qu’ils ont pris effet. Selon votre environnement, cela peut nécessiter une validation via la documentation du fabricant.
3) Surveillez les indicateurs de compromission (IoC)
Cisco met aussi à disposition des Indicators of Compromise (IoC) pour aider à détecter un éventuel abus. L’idée n’est pas seulement de corriger : c’est également de rechercher des traces d’activité suspecte avant ou pendant la période où les versions vulnérables étaient en place.
Le NCSC recommande, en cas de doute, d’aligner votre analyse sur la documentation Cisco et sur les IoC fournis.
4) Envisagez une revue de l’exposition réseau
Enfin, comme le risque est plus élevé lorsque des ports sont atteignables via des réseaux publics, c’est un bon moment pour revoir :
- quelles interfaces sont exposées
- quels ports sont accessibles depuis l’extérieur
- si des restrictions d’accès sont en place
Cette vérification n’annule pas l’importance des mises à jour, mais elle complète la stratégie de réduction du risque.
Rappel : agir vite malgré une exploitation actuelle limitée
Même si Cisco indique une exploitation limitée et ciblée pour l’authentication bypass, le NCSC s’attend à une progression rapide des tentatives. Les attaquants exploitent souvent les informations publiées et testent les environnements exposés.
Dans ce contexte, retarder la correction augmente la probabilité de rencontrer des scans et des attaques opportunistes.
Conclusion
Le Cisco SD-WAN fait l’objet d’une alerte sérieuse : le NCSC mentionne des vulnérabilités affectant le Catalyst SD-WAN Controller et le Catalyst SD-WAN Manager, dont une faille critique de type authentication bypass référencée CVE-2026-20182 avec un score CVSS de 10.
Pour réduire l’exposition, appliquez les mises à jour de sécurité, vérifiez les versions déployées, consultez les IoC fournis par Cisco et, si vos contrôleurs sont accessibles depuis Internet, renforcez vos contrôles d’accès. Une réponse rapide est la meilleure façon de limiter les conséquences potentielles pour votre réseau.
Source: https://www.ncsc.nl/alerts/ernstige-kwetsbaarheid-in-sd-wan-controllers-van-cisco
