Skip to content

Cisco : 30 CVE corrigées, plusieurs RCE sur NX-OS (CERT-FR)

Le CERT-FR relaie 30 CVE Cisco corrigées le 7 octobre sur APIC, NX-OS, Meraki et UCS, dont plusieurs exécutions de code à distance sur NX-OS. Certains correctifs ne sont pas encore disponibles.

Publié le 2 min de lecture

Le CERT-FR a publié l'avis CERTFR-2026-AVI-1282 le 8 octobre, qui regroupe 30 CVE corrigées par Cisco le 7 octobre. L'avis couvre un large éventail de produits ; le point le plus urgent pour un opérateur est l'exécution de code à distance sur NX-OS.

Périmètre

Les CVE se répartissent sur plusieurs gammes :

  • NX-OS : la gamme la plus touchée, de nombreuses branches de la 8.x/9.x jusqu'aux 10.6 et 16.x. Trois avis Cisco portent explicitement sur de l'exécution de code à distance (cisco-sa-moam-rce, cisco-sa-napi-rce, cisco-sa-ngoam-rce).
  • APIC : versions antérieures à 6.0(9h), 6.1(6g) et 6.2(3g).
  • Meraki : gammes MG, MR, MS, MV et MX, plusieurs branches logicielles.
  • UCS Software : antérieures à 4.3(6j) et 6.0(2e).
  • Collaboration : Finesse (SSRF), Unified CCX, Packaged/Unified CCE, License On-Prem.

Ce que permettent les failles

L'avis liste sept types de risque : exécution de code arbitraire à distance, élévation de privilèges, injection SQL, SSRF, contournement de la politique de sécurité, déni de service à distance et atteinte à la confidentialité des données.

État de l'exploitation

Le CERT-FR ne signale pas d'exploitation en cours. Point d'attention opérationnel : plusieurs correctifs ne sont pas encore disponibles, avec des dates annoncées de octobre 2026 à février 2027. Les versions concernées restent donc exposées en attendant.

Que faire

  1. Croisez votre inventaire avec les avis Cisco référencés dans l'avis CERT-FR — c'est la seule source fiable pour la correspondance CVE/produit/version corrigée.
  2. Priorisez NX-OS exposé : trois RCE y sont corrigées, c'est le risque le plus direct du lot.
  3. Pour les correctifs non encore publiés, suivez les dates annoncées par Cisco et appliquez les contournements indiqués dans chaque avis en attendant.
  4. Montez APIC, UCS et les composants Collaboration vers les versions corrigées listées.

Contexte

Trente CVE dans un seul avis traduisent une campagne de durcissement coordonnée côté Cisco plutôt qu'une divulgation isolée. Le piège, dans ce genre de lot, est de traiter l'ensemble comme « du Cisco à patcher un jour » et de noyer les trois RCE NX-OS dans la masse. Sur un équipement de cœur de réseau, une exécution de code à distance n'a pas le même profil de risque qu'une élévation de privilèges locale : c'est par là qu'il faut commencer.

Articles liés