← Blog
🛡️ Vulnérabilité8 juillet 2026

CVE-2026-20182 : vulnérabilité critique dans Cisco Catalyst SD-WAN, déjà présente dans le catalogue CISA KEV

Alerte : CVE-2026-20182, vulnérabilité critique (CVSS 10) dans Cisco Catalyst SD-WAN, incluse dans CISA KEV. Que faire dès aujourd'hui.

OCIRIA security team

CVE-2026-20182 : vulnérabilité critique dans Cisco Catalyst SD-WAN, déjà présente dans le catalogue CISA KEV

En bref

Cisco a publié une vulnérabilité critique (CVE-2026-20182) affectant les contrôleurs de sa plateforme réseau Catalyst SD-WAN [1]. Cette faille permet à un attaquant distant, sans avoir besoin d'identifiants, de contourner l'authentification et d'obtenir des privilèges administratifs sur le système affecté [1]. La vulnérabilité affiche un score CVSS de 10.0 sur 10, le maximum possible, et est qualifiée de critique par le NVD [1]. Elle figure en outre dans le catalogue des vulnérabilités exploitées connues (KEV) de l'agence américaine CISA, ce qui indique qu'une exploitation active a déjà été constatée dans le monde réel [2]. Si votre entreprise utilise Cisco Catalyst SD-WAN Controller, SD-WAN Manager ou SD-WAN Validator, la priorité du jour est de vérifier la version installée et d'appliquer le correctif de Cisco au plus vite.

Qu'est-ce que c'est et pourquoi est-ce important

CVE-2026-20182 est une faille dans le mécanisme d'authentification entre pairs (« peering authentication ») utilisé par les composants Cisco Catalyst SD-WAN Controller (anciennement SD-WAN vSmart), Cisco Catalyst SD-WAN Manager (anciennement vManage) et Cisco Catalyst SD-WAN Validator (anciennement vBond) [1]. Selon la description officielle du fabricant, le mécanisme d'authentification entre ces éléments ne fonctionne pas correctement, et un attaquant peut en tirer parti en envoyant des requêtes manipulées au système affecté [1]. Si l'attaque réussit, l'attaquant parvient à se connecter au contrôleur SD-WAN en tant que compte interne disposant de privilèges élevés (bien que non root), et peut à partir de là accéder à NETCONF, l'interface de gestion permettant de modifier la configuration réseau de l'ensemble de l'infrastructure SD-WAN [1].

C'est important car cela combine plusieurs signaux de risque peu courants réunis : d'une part, le score CVSS est le maximum, 10.0, ce qui reflète un impact très élevé sur la confidentialité, l'intégrité et la disponibilité du système affecté [1] ; d'autre part, selon la description du fabricant lui-même, l'attaquant n'a pas besoin de s'authentifier au préalable pour tenter l'attaque [1] ; et, de plus, la vulnérabilité figure déjà dans le catalogue KEV de la CISA, ce qui signifie en pratique qu'il existe une preuve d'exploitation réelle, et non un simple risque théorique [2]. Le SD-WAN constitue l'épine dorsale réseau de nombreuses organisations : il contrôle la manière dont se connectent les sites, bureaux et centres de données, de sorte que compromettre le contrôleur peut donner à un attaquant la capacité de reconfigurer le trafic de l'ensemble du réseau de l'entreprise [1].

Qui est concerné

La vulnérabilité affecte les organisations qui utilisent des produits Cisco de la famille Catalyst SD-WAN : SD-WAN Controller, SD-WAN Manager et SD-WAN Validator [1]. Cisco est le seul fabricant mentionné dans cette alerte [1]. Elle concerne particulièrement les entreprises disposant de réseaux distribués (plusieurs sites, magasins, agences) qui dépendent du SD-WAN pour interconnecter leurs emplacements, ainsi que les fournisseurs de services gérés qui exploitent ces contrôleurs pour le compte de clients.

Comment savoir si vous êtes vulnérable

Nous ne disposons pas ici de la liste exhaustive des versions concrètes affectées ni de celles qui incluent déjà le correctif ; la première étape consiste donc à consulter l'avis officiel de Cisco pour connaître votre version exacte de SD-WAN Controller, SD-WAN Manager ou SD-WAN Validator. En parallèle, il convient de vérifier quelle partie de votre infrastructure réseau est exposée sur internet ou sur des réseaux non fiables : moins les services de gestion SD-WAN sont accessibles depuis l'extérieur, plus la surface d'attaque est réduite. Chez OCIRIA, notre radar de renseignement suit cette vulnérabilité en s'appuyant sur les données publiées par le NVD et le catalogue CISA KEV [1][2], et peut vous aider à identifier quels actifs de votre surface exposée correspondent à une technologie Cisco potentiellement affectée.

Comment se protéger

1. Identifiez tous les contrôleurs Cisco Catalyst SD-WAN Controller, SD-WAN Manager et SD-WAN Validator que vous exploitez, ainsi que leur version actuelle.

2. Consultez l'avis officiel de Cisco et appliquez le correctif ou la mise à jour correspondante dès qu'elle sera disponible pour votre version.

3. Restreignez l'accès réseau aux interfaces de gestion de ces contrôleurs, en n'autorisant que les connexions provenant de réseaux d'administration de confiance.

4. Examinez les journaux et les connexions de contrôle à la recherche de schémas anormaux, en suivant les recommandations de vérification publiées par Cisco dans son avis.

5. Étant donné que la vulnérabilité figure dans le catalogue KEV de la CISA [2], traitez sa remédiation en priorité haute dans votre plan de gestion des correctifs, avant d'autres vulnérabilités sans preuve d'exploitation.

6. Si vous gérez le SD-WAN via un prestataire externe, confirmez auprès de lui que le correctif a été appliqué et à quelle date.

Questions fréquentes

Ai-je besoin d'identifiants pour être concerné ? Non. Selon la description officielle du fabricant, l'attaque peut être menée par un attaquant distant sans authentification préalable [1].

S'agit-il seulement d'un risque théorique ? Non : la vulnérabilité est incluse dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA, ce qui indique qu'une exploitation active a été constatée [2].

Affecte-t-elle d'autres fabricants en plus de Cisco ? Avec les données disponibles, le seul fabricant mentionné dans cette alerte est Cisco, dans ses produits de la famille Catalyst SD-WAN [1].

Quelle priorité lui accorder par rapport à d'autres vulnérabilités ? Élevée : elle combine le score CVSS maximal (10.0) [1] avec une présence confirmée dans KEV [2], deux signaux qui justifient de la traiter en urgence.

Sources

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar