Cisco a publié le 30 septembre un avis critique concernant Catalyst SD-WAN Manager. La vulnérabilité CVE-2026-76504 permet à un attaquant distant non authentifié de contourner une règle de contrôle d’accès de l’API et d’obtenir les privilèges du compte administrateur. Cisco confirme que la faille est exploitée activement.
Une API accessible sans authentification
Le défaut vient du traitement de caractères encodés dans une URI. Une requête préparée peut contourner la règle qui protège un point de terminaison de l’API. L’attaquant n’a donc pas besoin de disposer au préalable d’un compte légitime si l’interface vulnérable lui est accessible.
Cisco attribue à la faille un score CVSS de 9,8. Elle concerne Catalyst SD-WAN Manager, indépendamment de sa configuration. Le risque porte sur le plan de gestion du réseau : l’accès obtenu possède les privilèges administrateur décrits par Cisco.
Une exploitation déjà signalée
Cisco indique que son équipe de réponse aux incidents a eu connaissance d’une exploitation active pendant septembre. Le 30 septembre, la CISA a ajouté CVE-2026-76504 à son catalogue Known Exploited Vulnerabilities; le Centre canadien pour la cybersécurité reprend également cette alerte. Les équipements dont des ports sont exposés à Internet présentent un risque d’exposition accru. Ces éléments ne permettent pas de conclure que chaque système vulnérable a été compromis.
Dans les journaux, Cisco recommande de rechercher des requêtes vers j_security_check comportant un caractère encodé, par exemple %6a, ainsi que des noms d’utilisateur commençant par viptela-reserved-. Ces indices peuvent également apparaître lors d’activités normales : confrontez-les à la posture habituelle du réseau et aux adresses sources.
Les versions correctrices à appliquer
Cisco a publié des versions corrigées pour les branches prises en charge. Les premières versions corrigées sont notamment 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1. Pour une branche antérieure à 20.9, Cisco demande de migrer vers une branche corrigée.
Il n’existe pas de contournement qui corrige la vulnérabilité. Pour les déploiements sur site, Cisco recommande toutefois de filtrer l’accès aux composants de contrôle et de ne l’autoriser qu’aux hôtes de confiance. Cette mesure réduit l’exposition, mais ne remplace pas la mise à niveau. Le service SD-WAN infogéré par Cisco a reçu son correctif côté fournisseur.
Priorités pour les équipes réseau
Commencez par inventorier les versions et les interfaces exposées, puis appliquez la version correctrice appropriée. Vérifiez les journaux de service et de vManage sur la période pertinente; si des indices concordent, conservez les éléments et sollicitez Cisco TAC en fournissant l’identifiant CVE et le fichier admin-tech recommandé par le fournisseur.
Les secrets d’administration doivent être uniques et protégés, mais leur rotation ne corrige pas un contournement d’authentification. Traitez séparément le correctif logiciel, la restriction réseau, l’analyse des journaux et la vérification des comptes administrateurs.
Le lien avec Soclyde
Soclyde ne protège pas Catalyst SD-WAN Manager et ne corrige pas cette faille. Un coffre de mots de passe peut aider une équipe à conserver des secrets administrateurs uniques et à organiser leur renouvellement après une investigation, sans se substituer aux mises à jour et aux contrôles d’accès réseau.
À retenir
CVE-2026-76504 est une vulnérabilité critique avec exploitation active confirmée par Cisco. Installez une version corrigée, limitez l’accès aux interfaces de gestion et examinez les journaux sans interpréter un indicateur isolé hors contexte. Pour structurer les secrets de vos comptes, consultez notre guide du générateur de mots de passe sécurisé.
Pour organiser ces accès partagés avec des règles de transmission et de révocation, consultez aussi le guide de partage sécurisé des mots de passe en équipe.
Pour discuter de la gestion des accès concernés, vous pouvez également contacter Soclyde.



