Vulnérabilité critique dans Cisco Catalyst SD-WAN Manager
.png)
Produits concernés
• Cisco Catalyst SD-WAN Manager (anciennement vManage) version antérieure à 20.9
• Cisco Catalyst SD-WAN Manager version 20.9 antérieure à 20.9.10.1
• Cisco Catalyst SD-WAN Manager version 20.12 antérieure à 20.12.8.2
• Cisco Catalyst SD-WAN Manager version 20.15 antérieure à 20.15.6.1
• Cisco Catalyst SD-WAN Manager version 20.18 antérieure à 20.18.4.1
• Cisco Catalyst SD-WAN Manager version 26.1 antérieure à 26.1.2.1
• Cisco Catalyst SD-WAN Manager version 26.2 antérieure à 26.2.1
Prérequis
• Accès réseau à l'API de Cisco Catalyst SD-WAN Manager
Risques
• Prise de contrôle du plan de gestion SD-WAN avec des privilèges administrateur
• Modification de la configuration de l'ensemble des équipements SD-WAN gérés
• Accès au réseau interne de l'entreprise
• Compromission des identités
• Déploiement de malware sur les actifs gérés par la solution
Résumé
Une vulnérabilité critique de type "Contournement d'authentification" affectant Cisco Catalyst SD-WAN Manager a été publiée par Cisco le 30 septembre 2026.
Le niveau de criticité de cette vulnérabilité est de 9.8 (score CVSSv3.1).
Cisco Catalyst SD-WAN Manager est la plateforme de gestion centralisée des déploiements SD-WAN Cisco. Elle permet de configurer, superviser et piloter l'ensemble des équipements du réseau SD-WAN depuis une console unique.
• CVE-2026-76504 : une vulnérabilité dans la gestion de l'authentification par session de l'API de SD-WAN Manager provient d'un traitement incorrect de l'encodage des URI dans les requêtes HTTP. En envoyant une requête spécialement conçue à l'API, un attaquant distant non authentifié peut contourner une règle d'authentification protégeant un actif spécifique et accéder au système avec les privilèges de l'utilisateur admin. La vulnérabilité affecte SD-WAN Manager quelle que soit sa configuration.
Cette vulnérabilité est activement exploitée. Cisco confirme avoir observé son exploitation dans la nature avant la publication du correctif. Elle a été ajoutée au catalogue CISA KEV le 30 septembre 2026.
Les clients utilisant Cisco SD-WAN Cloud ont déjà reçu le correctif. Seuls les déploiements on-premises doivent être mis à jour.
Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger cette vulnérabilité en urgence pour toute instance Cisco Catalyst SD-WAN Manager, et de mener une recherche de compromission sur les instances exposées sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si une instance SD-WAN Manager est compromise, vous pouvez :
• Rechercher dans les journaux d'accès des requêtes HTTP contenant des caractères encodés en %6a, signalés par Cisco comme indicateur d'exploitation.
• Rechercher dans les journaux une activité j_security_check provenant d'adresses IP inconnues.
• Vérifier toute activité inhabituelle associée aux comptes internes réservés de la plateforme, qui peut indiquer un accès administrateur non autorisé.
Remédiation
Mettre à jour vers la version corrigée correspondant à la branche utilisée :
• Versions antérieures à 20.9 : migrer vers une version corrigée
• 20.9 : version 20.9.10.1 ou ultérieure
• 20.12 : version 20.12.8.2 ou ultérieure
• 20.15 : version 20.15.6.1 ou ultérieure
• 20.18 : version 20.18.4.1 ou ultérieure
• 26.1 : version 26.1.2.1 ou ultérieure
• 26.2 : version 26.2.1 ou ultérieure
Mitigation
Aucun contournement n'est disponible. En complément de la mise à jour, il est recommandé de supprimer l'accès à SD-WAN Manager depuis internet, de n'autoriser l'accès qu'aux hôtes connus et de confiance, et de placer les composants de contrôle SD-WAN derrière des équipements de filtrage tels que des pare-feux.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

