Cisco a publié une série de mises à jour de sécurité pour corriger des dizaines de vulnérabilités affectant plusieurs de ses produits. L’annonce met particulièrement l’accent sur des défauts classés critiques, notamment dans Catalyst SD-WAN, IOS XE et Secure Firewall Management Center (FMC). Pour les équipes réseau et sécurité, l’enjeu est clair : réduire rapidement la surface d’attaque et vérifier que les environnements concernés reçoivent bien les correctifs recommandés.
Dans cet article, nous passons en revue les principales familles de failles mentionnées par Cisco, les CVE les plus marquants, ainsi que les comportements de risque décrits dans les avis de sécurité.
Ce que Cisco corrige : plusieurs produits, plusieurs classes de failles
Les correctifs publiés par Cisco couvrent un large spectre de produits. La société indique que les CVE sont regroupées selon leur classe de vulnérabilité sous-jacente : certains défauts portent sur la manière dont les entrées sont traitées, d’autres sur le contrôle d’accès, d’autres encore sur la façon de résoudre des chemins ou de stocker des informations.
Concrètement, l’éditeur a annoncé des correctifs pour Catalyst SD-WAN, un ensemble de mises à jour pour IOS XE, ainsi que des actions dédiées au Secure Firewall Management Center (FMC). Cisco signale aussi des vulnérabilités à sévérité élevée ou moyenne dans d’autres composants, tels que IMC (Integrated Management Controller), Terminal Service (TS) Agent, Catalyst SD-WAN Manager, RoomOS et d’autres variantes d’IOS/IOS XE.
Catalyst SD-WAN : des défauts d’entrées, d’accès et de résolution avant accès aux fichiers
Pour Catalyst SD-WAN, Cisco a communiqué cinq correctifs. L’entreprise précise que plusieurs CVE correspondent à des faiblesses regroupées autour de la même famille de problèmes.
Parmi les éléments les plus sensibles, trois CVE affichent un score CVSS de 9.9 :
- CVE-2026-20303 : défaut de validation d’entrée
- CVE-2026-20304 : défaut de contrôle d’accès
- CVE-2026-20310 : résolution de lien inadaptée avant l’accès à un fichier
Selon Cisco, ces défauts s’inscrivent dans une logique où le traitement de données fournies par l’utilisateur, combiné à un mécanisme d’autorisation insuffisant ou à une résolution de liens défaillante, peut ouvrir la porte à des comportements indésirables.
Les deux autres CVE annoncées pour Catalyst SD-WAN présentent aussi une sévérité élevée :
- CVE-2026-20312 : stockage en clair d’informations sensibles
- CVE-2026-20313 : validation incorrecte de la quantité spécifiée dans une entrée
En pratique, ces catégories de défauts peuvent impacter autant la confidentialité (informations sensibles stockées en clair) que la robustesse du traitement des données.
IOS XE : injection de commandes et contrôle d’accès défaillant
Pour IOS XE, Cisco indique avoir fourni sept correctifs. Là encore, les CVE sont regroupées par type de vulnérabilité. L’objectif est de corriger à la fois des défauts critiques et des problèmes à sévérité élevée.
Deux CVE ressortent avec une sévérité critique :
- CVE-2026-20272 (CVSS 9.8) : défaut d’injection de commandes et contrôle d’accès insuffisant
- CVE-2026-20267 (CVSS 9.0) : injection de commandes et contrôle d’accès inadéquat
Les autres corrections associées à IOS XE couvrent des faiblesses à sévérité élevée. Cisco ne détaille pas, dans le résumé fourni, le contenu exact de chaque CVE supplémentaire, mais le regroupement par classe de vulnérabilité laisse entendre que les correctifs visent des comportements récurrents (traitement d’entrées, autorisations, etc.).
FMC : contournement d’authentification avec exécution de scripts et privilèges root
Le volet Secure Firewall Management Center (FMC) est particulièrement critique. Cisco mentionne un correctif pour la CVE CVE-2026-20079 (CVSS 10), décrite comme un contournement d’authentification.
D’après la description communiquée, la faille permettrait à des attaquants distants et non authentifiés d’exécuter des scripts et d’obtenir des privilèges root. Cisco précise le scénario d’exploitation :
- un attaquant pourrait exploiter la vulnérabilité en envoyant des requêtes HTTP spécialement conçues à l’équipement concerné ;
- si l’exploitation réussit, l’attaquant pourrait exécuter divers scripts et commandes menant à un accès root.
Pour les responsables sécurité, ce type de vulnérabilité est à traiter en priorité, car il ne repose pas sur une étape d’authentification préalable côté attaquant.
IMC et autres composants : risques à sévérité élevée et vulnérabilités nécessitant une attention particulière
Cisco signale aussi des corrections liées à des failles à sévérité élevée dans IMC et d’autres éléments. Parmi elles, une CVE attire l’attention :
- CVE-2026-20200 (CVSS 8.8) : défaut de validation incorrecte de l’entrée utilisateur dans IMC, exploitable à distance pour exécuter des commandes arbitraires et obtenir des privilèges root.
La mise en garde de Cisco mérite d’être soulignée : même si l’exploitation nécessite une authentification, il existe déjà un code de preuve de concept (PoC) ciblant la vulnérabilité. Cisco précise également que la faiblesse affecte les UCS C-Series M7 et M8 Rack Servers en mode autonome.
En plus de ces cas, des correctifs concernent des vulnérabilités à sévérité moyenne, notamment sur IOS XE, Terminal Service (TS) Agent, Catalyst SD-WAN Manager, RoomOS et IMC.
Exploitation déjà observée : Cisco n’en a pas connaissance
Dans son annonce, Cisco indique ne pas avoir connaissance d’une exploitation de ces vulnérabilités dans des attaques observées « dans la nature ». Cela ne réduit toutefois pas la nécessité d’agir : l’existence de PoC sur certaines failles, combinée à la sévérité des impacts potentiels (accès root, exécution de commandes, contournement d’authentification), justifie une mise à jour rapide.
Pour approfondir, Cisco renvoie vers sa page dédiée aux avis de sécurité. C’est généralement l’endroit le plus fiable pour vérifier les versions impactées et les recommandations exactes de déploiement.
Conseils pratiques pour prioriser vos correctifs
Face à des correctifs couvrant plusieurs produits, la meilleure approche consiste à prioriser selon le couple exposition et impact. Dans ce bulletin, certaines failles ressortent nettement :
- Priorité élevée : CVE liées à l’exécution à distance, notamment celle qui concerne FMC avec contournement d’authentification.
- Priorité haute : défauts d’injection de commandes sur IOS XE, ainsi que les failles de validation/résolution d’entrées sur Catalyst SD-WAN.
- À planifier rapidement : vulnérabilités IMC et autres éléments listés, surtout lorsque des preuves de concept sont disponibles.
Ensuite, vérifiez l’inventaire : cartographiez vos installations (versions et rôles), contrôlez si les fonctionnalités exposées correspondent aux produits mentionnés, puis planifiez les fenêtres de maintenance selon vos contraintes.
Conclusion
Cisco a déployé des correctifs pour lutter contre plusieurs vulnérabilités, dont certaines sont classées parmi les failles critiques Cisco. Les annonces couvrent des risques variés : validation d’entrées défaillante, contrôle d’accès insuffisant, injection de commandes sur IOS XE, et surtout un contournement d’authentification sur FMC pouvant conduire à l’exécution de scripts et à l’obtention de privilèges root.
Même si Cisco affirme ne pas être informé d’exploitations actives, la sévérité des impacts et la présence de PoC pour certaines failles font de la mise à jour un impératif opérationnel. Pour avancer efficacement, appuyez-vous sur les avis de sécurité officiels et validez la conformité des versions déployées dans votre environnement.
Source: https://www.securityweek.com/cisco-patches-critical-sd-wan-ios-xe-fmc-vulnerabilities/
