Cybersécurité

Cisco confirme l’exploitation d’une vulnérabilité critique dans Secure FMC et exhorte ses clients à effectuer immédiatement la mise à jour

Cisco a confirmé qu’une vulnérabilité permettant de contourner l’authentification, présentant un niveau de gravité de 10,0 dans Secure Firewall Management Center, est activement exploitée, alors que l’entreprise avait déclaré en mars ne disposer d’aucune preuve d’exploitation. Aucun contournement n’est disponible, et l’installation des correctifs ne remédie pas aux appareils déjà compromis.

2026-09-09
4 min de lecture
6 vues
فريق تحرير certi.news
Cisco confirme l’exploitation d’une vulnérabilité critique dans Secure FMC et exhorte ses clients à effectuer immédiatement la mise à jour

Cisco a confirmé qu’une vulnérabilité critique, identifiée comme CVE-2026-20079, dans le logiciel Cisco Secure Firewall Management Center (FMC) est exploitée dans le cadre d’attaques réelles. La vulnérabilité affiche le score CVSS maximal de 10,0 et permet à un attaquant distant et non authentifié de contourner l’authentification et d’exécuter des scripts et des commandes avec les privilèges root sur les appareils concernés.

L’équipe de réponse aux incidents de sécurité de Cisco, connue sous le nom de PSIRT, a mis à jour l’avis de sécurité mercredi, précisant qu’elle avait eu connaissance de l’exploitation active en août 2026. L’entreprise avait révélé la vulnérabilité pour la première fois en mars, mais avait alors déclaré ne disposer d’aucune preuve de son utilisation dans des attaques. Cisco n’a pas indiqué quand les attaques avaient commencé ni quelle entité en était à l’origine, et n’a pas non plus divulgué de détails sur les activités menées après la compromission.

Comment la vulnérabilité peut-elle être exploitée ?

Le problème est dû à la création incorrecte d’un processus système lors du démarrage de l’appareil. L’attaquant peut l’exploiter en envoyant des requêtes HTTP spécialement conçues à l’interface web de l’appareil. En cas de réussite de l’attaque, l’attaquant non authentifié obtient la capacité d’exécuter des scripts et des commandes avec les privilèges root.

Les produits concernés comprennent Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management. Cisco indique avoir corrigé le service hébergé dans le cloud Security Cloud Control, mais recommande aux clients utilisant les logiciels sur site de passer à la version la plus récente disponible, en confirmant qu’il n’existe aucun moyen de contournement de la vulnérabilité.

Des indices suggèrent une activité antérieure

Bien que Cisco ait associé sa connaissance de l’exploitation active au mois d’août, les indicateurs de compromission publiés dans une mise à jour antérieure en juillet suggèrent que l’activité pourrait avoir commencé plus tôt. Le 29 juillet, l’entreprise a révélé une autre vulnérabilité dans Secure FMC, identifiée comme CVE-2026-20316, due à des identifiants statiques pour un compte disposant de faibles privilèges, et a déclaré qu’elle avait été exploitée dans des attaques.

Les mises à jour des deux vulnérabilités contenaient des indicateurs identiques et des mesures correctives urgentes identiques. Cisco a également demandé aux administrateurs de rechercher dans /var/log/messages toute activité liée au chemin /var/tmp/license.tmp, notamment une entrée datée du 23 juillet contenant l’exécution de la commande /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm avec les privilèges root. Selon l’entreprise, la découverte de cette entrée pourrait indiquer que l’appareil a été exploité, mais elle n’a pas précisé si cette même activité impliquait les deux vulnérabilités.

Qu’est-ce que cela signifie pour les administrateurs ?

L’Agence américaine de cybersécurité et de sécurité des infrastructures, CISA, a ajouté CVE-2026-20079 à son catalogue des vulnérabilités exploitées connues et a imposé aux agences fédérales civiles américaines du pouvoir exécutif de sécuriser les systèmes concernés avant le 12 septembre 2026.

La priorité pratique ne se limite pas à l’installation des correctifs. Cisco avertit que la mise à jour empêche toute exploitation future, mais ne remédie pas à un appareil déjà compromis. Les clients qui découvrent des indicateurs de compromission doivent donc contacter le centre d’assistance technique TAC, tandis que des questions restent ouvertes concernant le calendrier des attaques, l’entité qui les a menées et le fait de savoir si l’exploitation des deux vulnérabilités a eu lieu dans le cadre de la même campagne.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités