Exploitation zero-day CVE-2026-20245 dans Cisco Catalyst SD-WAN par un acteur inconnu

🔍 Contexte PubliĂ© le 24 juin 2026 par Mandiant (Google Cloud Blog), ce rapport technique dĂ©taille une campagne d’intrusion ciblant l’infrastructure SD-WAN d’un fournisseur de services, identifiĂ©e en dĂ©but d’annĂ©e 2026. L’analyse couvre une activitĂ© s’étendant de fin 2025 Ă  mars 2026. 🎯 AccĂšs initial — Connexions de peering non autorisĂ©es De fin 2025 Ă  janvier 2026, Mandiant a observĂ© de multiples connexions de peering non autorisĂ©es vers les Ă©quipements Cisco Catalyst SD-WAN Manager de la victime. Ces connexions pourraient ĂȘtre liĂ©es Ă  l’exploitation de CVE-2026-20127 ou CVE-2026-20182, deux vulnĂ©rabilitĂ©s critiques permettant Ă  un attaquant distant non authentifiĂ© de contourner l’authentification et d’obtenir des privilĂšges administratifs. ...

26 juin 2026 Â· 4 min

Cisco SD-WAN : vulnérabilité critique CVE-2026-20182 exploitée en zero-day, patch d'urgence requis

đŸ—“ïž Contexte Source : The Register — PubliĂ© le 15 mai 2026. Cisco a publiĂ© un avis de sĂ©curitĂ© d’urgence concernant une vulnĂ©rabilitĂ© de sĂ©vĂ©ritĂ© maximale affectant ses produits Cisco Catalyst SD-WAN Controller (anciennement vSmart) et Cisco Catalyst SD-WAN Manager (anciennement vManage). 🔮 VulnĂ©rabilitĂ© CVE-2026-20182 — Score CVSS : 10.0 (critique) Affecte tous les types de dĂ©ploiement des deux composants Cause : mĂ©canisme d’authentification par peering dĂ©faillant Permet Ă  un attaquant non authentifiĂ© Ă  distance de contourner l’authentification et d’obtenir des privilĂšges administrateur sur le systĂšme affectĂ© Une fois authentifiĂ©, l’attaquant peut Ă©mettre des commandes NETCONF arbitraires, permettant : vol de donnĂ©es, interception de trafic, manipulation des rĂšgles de pare-feu, mise hors service du rĂ©seau đŸ•”ïž DĂ©couverte et exploitation VulnĂ©rabilitĂ© dĂ©couverte par Stephen Fewer et Jonah Burgess de Rapid7, signalĂ©e dĂ©but mars 2026 Cisco a confirmĂ© en mai 2026 que CVE-2026-20182 avait Ă©tĂ© exploitĂ©e en zero-day Aucune attribution de l’activitĂ© d’exploitation n’a Ă©tĂ© communiquĂ©e Aucune exploitation dans le cadre d’attaques ransomware n’a Ă©tĂ© signalĂ©e La dĂ©couverte fait suite Ă  l’investigation d’un prĂ©cĂ©dent zero-day : CVE-2026-20127 (CVSS 10.0, fĂ©vrier 2026), Ă©galement un contournement d’authentification dans Cisco Catalyst SD-WAN Controller đŸ›ïž RĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-20182 Ă  son catalogue Known Exploited Vulnerabilities (KEV) Les agences fĂ©dĂ©rales civiles (FCEB) ont 3 jours pour appliquer les correctifs — dĂ©lai exceptionnellement court Cisco indique qu’aucun contournement (workaround) n’est disponible et recommande fortement l’application des correctifs 🔍 Indicateurs de compromission Cisco recommande d’auditer le fichier /var/log/auth.log pour dĂ©tecter des entrĂ©es du type : ...

19 mai 2026 Â· 2 min

Exploitation active de vulnérabilités critiques Cisco Catalyst SD-WAN par UAT-8616 et 10 clusters

🔍 Contexte PubliĂ© le 14 mai 2026 par l’équipe Research Special Operations (RSO) de Tenable, cet article de type FAQ documente l’exploitation active et continue de cinq vulnĂ©rabilitĂ©s critiques dans Cisco Catalyst SD-WAN Controller et Manager, ainsi qu’une sixiĂšme vulnĂ©rabilitĂ© plus ancienne utilisĂ©e pour l’élĂ©vation de privilĂšges. 📅 Chronologie des divulgations 25 fĂ©vrier 2026 : Cisco divulgue CVE-2026-20127 (CVSS 10.0, authentication bypass, dĂ©jĂ  exploitĂ©e) et trois autres CVEs (CVE-2026-20133, CVE-2026-20128, CVE-2026-20122). CISA ajoute CVE-2026-20127 et CVE-2022-20775 au catalogue KEV. Mars 2026 : Exploitation de CVE-2026-20128 et CVE-2026-20122 confirmĂ©e. ZeroZenX Labs publie un PoC pour la chaĂźne CVE-2026-20133/20128/20122. Avril 2026 : Exploitation de CVE-2026-20133 confirmĂ©e. CISA ajoute CVE-2026-20133, CVE-2026-20128 et CVE-2026-20122 au KEV. 14 mai 2026 : Cisco divulgue CVE-2026-20182 (CVSS 10.0, zero-day, authentication bypass). CISA Ă©met la Directive d’urgence 26-03 et ajoute CVE-2026-20182 au KEV avec Ă©chĂ©ance de remĂ©diation au 17 mai 2026. đŸ›Ąïž VulnĂ©rabilitĂ©s impliquĂ©es CVE Description CVSS CVE-2026-20182 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20127 Authentication Bypass (Controller & Manager) 10.0 CVE-2026-20133 Information Disclosure (Manager) 7.5 CVE-2026-20128 Credential Access (Manager) 7.5 CVE-2026-20122 Arbitrary File Overwrite (Manager) 5.4 CVE-2022-20775 CLI Path Traversal / Privilege Escalation 7.8 🎯 Acteur principal : UAT-8616 UAT-8616, dĂ©signĂ© par Cisco Talos comme un acteur de menace « hautement sophistiquĂ© », exploite les infrastructures Cisco SD-WAN depuis au moins 2023. Son infrastructure prĂ©sente des chevauchements avec des rĂ©seaux Operational Relay Box (ORB). Il cible des secteurs d’infrastructure critique. ...

15 mai 2026 Â· 4 min
Derniùre mise à jour le: 30 juin 2026 📝