Contexte et ajout au KEV

Le 1 octobre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a inscrit la faille d’authentification de Cisco Catalyst SD‑WAN Manager dans sa liste Known Exploited Vulnerabilities (KEV). L’identifiant CVE‑2026‑76504, noté 9.8 au CVSS, indique une gravité critique et confirme que des acteurs malveillants exploitent activement ce défaut depuis septembre 2026.

Description technique de la vulnérabilité

La faille repose sur une mauvaise gestion du décodage hexadécimal des URI dans les requêtes HTTP. Un attaquant non authentifié peut envoyer une requête contenant une chaîne hex‑encodée vers l’API /j_security_check. Le serveur interprète mal cette chaîne, ce qui conduit à la création d’une session administrateur sans passer par le processus d’authentification habituel. Le problème est purement logiciel : aucune contrainte matérielle n’est requise, et la vulnérabilité se manifeste dès que le composant « service‑proxy » traite la requête.

Exploitation et indicateurs de compromission

Les acteurs exploitent la vulnérabilité en injectant des caractères hexadécimaux dans le paramètre de l’URL, contournant ainsi le mécanisme de contrôle d’accès. Cisco a publié des indicateurs de compromission (IoC) : il faut surveiller les fichiers de log /var/log/nms/containers/service-proxy/serviceproxy-access.log et /var/log/nms/vmanage-server.log pour des entrées j_security_check provenant d’adresses IP non autorisées ou associées à des utilisateurs dont le nom débute par viptela‑reserved‑. Aucun détail sur l’auteur de l’attaque n’a été fourni, mais la présence de ces traces confirme une exploitation active.

Remédiations et implications

Les agences du Federal Civilian Executive Branch (FCEB) disposent jusqu’au 3 octobre 2026 pour appliquer les correctifs publiés par Cisco. La recommandation principale consiste à mettre à jour vers la version corrigée du Catalyst SD‑WAN Manager et à mettre en place une surveillance continue des requêtes POST vers toute variante URL‑encodée de /j_security_check. Le fait que huit CVE de 2026 aient déjà été ajoutées au KEV souligne l’attractivité du produit : en tant que point de contrôle unique pour la gestion de réseaux étendus, il représente une cible de choix pour les acteurs cherchant à obtenir un accès administratif à grande échelle.