Skip to content

Cisco Catalyst SD-WAN : CVE-2026-76504 exploitée, auth contournée

Cisco confirme l'exploitation active de CVE-2026-76504 (CVSS 9.8), un contournement d'authentification sur Catalyst SD-WAN Manager ; l'ANSSI publie l'avis CERTFR-2026-AVI-1246.

Publié le 2 min de lecture

L'ANSSI a publié l'avis CERTFR-2026-AVI-1246 sur CVE-2026-76504, un contournement d'authentification dans Cisco Catalyst SD-WAN Manager noté CVSS 9.8. Cisco indique que la faille est activement exploitée. Patch disponible, à appliquer sans délai.

Ce que fait la faille

La vulnérabilité tient à une mauvaise gestion de l'encodage URI dans une requête HTTP (un défaut d'encodage hexadécimal). Un attaquant distant non authentifié peut envoyer une requête HTTP forgée à l'API du système et y accéder avec les privilèges de l'utilisateur admin — sans identifiants. C'est le profil le plus dangereux : exposition réseau, aucune authentification, prise de contrôle de l'administration.

Versions affectées

Selon l'avis CERT-FR, sont concernées les versions Catalyst SD-WAN Software :

  • 20.12.x antérieures à 20.12.8.2
  • 20.15.x antérieures à 20.15.6.1
  • 20.18.x antérieures à 20.18.4.1
  • 26.1.x antérieures à 26.1.2.1
  • 26.2.x antérieures à 26.2.1
  • toute version antérieure à 20.9.10.1

Le correctif est détaillé dans le bulletin Cisco cisco-sa-sdwan-webauth-xr8beuuU (30 septembre 2026).

Exploitation

Cisco confirme l'exploitation active : « la vulnérabilité CVE-2026-76504 est activement exploitée ». Le catalogue CISA KEV l'a ajoutée le 30 septembre 2026, avec une échéance de remédiation au 3 octobre 2026 pour les agences fédérales américaines.

Détection

Le bulletin Cisco recommande d'auditer les journaux à la recherche d'entrées j_security_check provenant d'adresses IP inconnues ou non autorisées, et de vérifier la présence de comptes dont le nom commence par viptela-reserved- :

# Entrées de log à auditer (source : avis Cisco)
j_security_check  <-  depuis des IP inconnues/non autorisées
utilisateurs dont le nom commence par "viptela-reserved-"

Que faire

  1. Recenser les instances Catalyst SD-WAN Manager et relever la version exacte.
  2. Appliquer le correctif correspondant à votre branche (voir la liste ci-dessus) immédiatement — aucune mesure de contournement ne remplace le patch sur une faille activement exploitée.
  3. Restreindre l'exposition de l'interface d'administration/API : elle ne devrait pas être joignable depuis Internet.
  4. Rechercher une compromission avec les artefacts ci-dessus avant de considérer l'incident clos ; une auth contournée ne laisse pas d'échec de connexion.

Contexte

C'est la énième faille critique visant la gamme SD-WAN Manager de Cisco cette année, et une de plus où l'exploitation précède le correctif grand public. Les contrôleurs SD-WAN pilotent la connectivité de parcs entiers : un accès admin non authentifié y vaut un pivot vers l'ensemble du réseau managé. Le fait que la CISA fixe une échéance à 48 heures en dit long sur l'urgence.

Articles liés