Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · sécurité des infrastructures pour les équipes entreprise aux États-Unis et en Europe
Un serveur de gestion réseau éclairé d’une lueur ambrée dans une pièce sombre, des câbles reliés à de petits routeurs d’agence et un câble rouge qui y pénètre comme une intrusion

L’essentiel

CVE-2026-76504 permet à un attaquant sans identifiants d’utiliser l’API de Cisco Catalyst SD-WAN Manager en tant qu’admin, et elle est exploitée dès maintenant. Cisco a publié l’avis et les versions corrigées le 30 septembre 2026. La CISA a classé la faille comme exploitée le jour même et a donné aux agences fédérales américaines jusqu’au 3 octobre.

SD-WAN Manager est la console qui pousse configuration et politiques vers chaque routeur d’agence de l’overlay : un accès admin équivaut presque au contrôle de tout le réseau. Si votre entreprise exploite Catalyst SD-WAN, traitez le Manager comme n’importe quel système de production de votre environnement cloud et DevOps : mettez-le à jour cette semaine, retirez-le de l’internet public et examinez ses journaux avant de clore le ticket.

Qu’a annoncé Cisco ?

Le 30 septembre 2026, Cisco a publié un avis de sécurité sur CVE-2026-76504 dans Catalyst SD-WAN Manager, le produit que beaucoup d’équipes appellent encore vManage. Le bug se situe dans la manière dont le Manager traite les caractères encodés dans l’URL des requêtes HTTP entrantes. Un attaquant peut encoder une partie d’un chemin d’API pour qu’elle échappe à une règle d’authentification sur un point d’accès précis, puis utiliser l’API avec les droits de l’utilisateur admin. Cisco lui attribue la note de 9,8 sur 10.

Selon Cisco, la vulnérabilité touche les équipements quelle que soit leur configuration, il n’existe aucun contournement et l’exploitation est déjà en cours. L’entreprise l’a découverte en traitant un dossier de support TAC. D’après Rapid7 et BleepingComputer, les attaquants écrivent la lettre « j » sous la forme %6a, si bien que les requêtes malveillantes visent /%6a_security_check au lieu du gestionnaire de connexion normal. La CISA a ajouté la CVE à son catalogue des vulnérabilités exploitées le jour même et demandé aux agences fédérales civiles américaines de la corriger avant le samedi 3 octobre.

Pourquoi une faille du Manager est-elle pire qu’un bug de routeur ?

Une faille dans un routeur d’agence expose un site. SD-WAN Manager, lui, est le plan de gestion de toute la fabric : il détient les modèles d’équipements, les politiques de routage et de sécurité, les certificats et les comptes admin qui les modifient. Des droits admin sur son API, ce sont les clés de chaque équipement de périphérie qu’il gère. Un attaquant peut lire la topologie, modifier les politiques ou créer des comptes qui survivront à un correctif ultérieur.

La chronologie compte aussi. C’est la cinquième faille Cisco SD-WAN exploitée cette année, après CVE-2026-20127 en février, CVE-2026-20182 en mai, puis CVE-2026-20245 et CVE-2026-20262 en juin. Les équipes qui ont corrigé au printemps puis tourné la page ne sont pas protégées : tous ces correctifs sont antérieurs à ce bug. La version en production doit désormais être vérifiée au regard de l’avis du 30 septembre, et non du dernier traité.

Qu’est-ce que cela change pour les équipes en France ?

Premièrement, les consoles de gestion réseau sont devenues une cible régulière des zero-days. Cinq failles SD-WAN exploitées en neuf mois, c’est une cadence, pas un hasard. Les équipes applicatives livrent via revues de code, CI et déploiements progressifs, tandis que le contrôleur qui achemine le trafic entre bureaux, clouds et datacenters est souvent corrigé à la main quand quelqu’un remarque un avis. C’est cet écart que les attaquants exploitent. Les mises à jour du contrôleur ont besoin d’un responsable, d’un runbook testé et d’un plan de retour arrière pour être déployées en une journée.

Deuxièmement, sortir le plan de gestion d’internet reste la mesure la moins chère. Rapid7 comme Cisco soulignent que les Managers exposés sur internet sont les plus à risque. Un Manager accessible uniquement via un VPN d’administration ou une liste blanche de bastions devra quand même être corrigé, mais il ne sera pas ouvert à quiconque le cherche par scan.

Troisièmement, « nous avons corrigé » ne veut pas dire « nous n’avons pas été compromis ». Un accès admin à l’API signifie que la configuration et les comptes ont pu être modifiés avant la mise à jour. Se posent alors la question d’une violation de données au sens du RGPD – avec la notification à la CNIL sous 72 heures –, celle des obligations issues de NIS2 et, pour les entités financières, celle des incidents TIC majeurs au titre de DORA. Pour y répondre proprement, il faut des processus conformes au RGPD et des journaux conservés.

Que faire maintenant ?

  1. Recenser tous les Managers. Listez toutes les instances SD-WAN Manager, y compris labo, PRA et nœuds de cluster, avec leur version exacte. Toute version inférieure à 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 ou 26.2.1 sur sa branche est vulnérable.
  2. Sauvegarder les journaux, puis mettre à jour. Copiez serviceproxy-access.log et vmanage-server.log avant le correctif, puis appliquez la mise à jour en changement d’urgence. Les versions antérieures à 20.9 doivent migrer vers une branche corrigée.
  3. Réduire l’exposition en attendant. Suivez la recommandation de Cisco : n’autorisez l’accès au Manager que depuis des hôtes connus et de confiance derrière un pare-feu. C’est une mesure provisoire, pas un correctif.
  4. Rechercher les indicateurs. Cherchez dans les journaux des requêtes j_security_check avec des caractères encodés comme %6a depuis des IP inconnues, et tout compte dont le nom commence par viptela-reserved-. Comparez modèles d’équipements et politiques avec une sauvegarde saine.
  5. Renouveler les secrets et retester. En cas d’anomalie, renouvelez les identifiants admin et API, passez en revue comptes et certificats, évaluez vos obligations de notification et intégrez le plan de gestion à votre prochain test d’intrusion.

Questions fréquentes

Qu’est-ce que CVE-2026-76504 ?

CVE-2026-76504 est un contournement d’authentification critique dans Cisco Catalyst SD-WAN Manager, le plan de gestion central anciennement appelé vManage. Noté CVSS 9.8, il provient d’un mauvais traitement des caractères encodés dans l’URL des requêtes HTTP (CWE-177). Un attaquant distant non authentifié peut envoyer une requête forgée qui échappe à une règle d’authentification sur un point d’accès de l’API et utiliser l’API du Manager avec les privilèges de l’utilisateur admin. Cisco a publié l’avis le 30 septembre 2026.

CVE-2026-76504 est-elle exploitée ?

Oui. Selon Cisco, son PSIRT a eu connaissance d’une exploitation en septembre 2026 ; la faille a été découverte lors du traitement d’un dossier de support TAC. L’agence américaine CISA l’a ajoutée à son catalogue des vulnérabilités exploitées le 30 septembre 2026 et a imposé aux agences fédérales civiles américaines une correction avant le 3 octobre 2026. BleepingComputer la compte comme la cinquième zero-day Cisco SD-WAN exploitée en 2026.

Quelles versions de SD-WAN Manager corrigent la faille ?

Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1. Les versions antérieures à 20.9 doivent migrer vers une version corrigée. Selon Rapid7, les instances cloud gérées par Cisco ont été corrigées dans la version 20.15.605. La faille touche les équipements quelle que soit leur configuration et Cisco ne propose aucun contournement.

Comment vérifier si notre SD-WAN Manager a été compromis ?

Examinez /var/log/nms/containers/service-proxy/serviceproxy-access.log et /var/log/nms/vmanage-server.log à la recherche de requêtes vers j_security_check contenant des caractères encodés, comme POST /%6a_security_check, depuis des adresses IP inconnues, ainsi que d’activités de comptes dont le nom commence par viptela-reserved-. Conservez ces journaux avant la mise à jour. Un examen sans anomalie réduit le risque mais ne prouve pas l’absence d’intrusion.

Que faire si l’on ne peut pas corriger immédiatement ?

Cisco recommande de bloquer l’accès à SD-WAN Manager depuis les réseaux non sécurisés et de n’autoriser que des hôtes connus et de confiance derrière un pare-feu. Cela réduit l’exposition sans corriger la faille : c’est une mesure provisoire qui se compte en heures, pas en semaines, et la mise à jour doit être planifiée comme un changement d’urgence.

Sources

Cisco — Security Advisory: Catalyst SD-WAN Manager authentication bypass (CVE-2026-76504)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (Sept 30, 2026)
BleepingComputer — Cisco warns of new SD-WAN zero-day exploited in attacks
Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
The Hacker News — Cisco warns of attackers exploiting critical authentication bypass in SD-WAN Manager