Contournement d'authentification de Cisco Catalyst SD-WAN Controller exploité comme zero-day (CVE-2026-20182)
Cisco a divulgué un contournement d'authentification de gravité maximale dans Catalyst SD-WAN Controller et Manager, déjà exploité par le groupe UAT-8616 pour obtenir un accès administrateur, conduisant la CISA à accorder trois jours aux agences fédérales pour corriger.
- Victime
- Cisco Catalyst SD-WAN Controller and Manager
Le 14 mai 2026, Cisco a divulgué CVE-2026-20182, un contournement d'authentification noté 10,0 sur l'échelle CVSS dans Catalyst SD-WAN Controller et Catalyst SD-WAN Manager (anciennement vSmart et vManage), et confirmé qu'il avait déjà été exploité comme zero-day. Le même jour, la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées et donné aux agences fédérales civiles américaines jusqu'au 17 mai, soit trois jours seulement, pour y remédier.
La vulnérabilité
La faille réside dans le mécanisme d'authentification d'appairage utilisé lorsque les composants SD-WAN établissent leurs connexions de contrôle. En envoyant des requêtes forgées, un attaquant distant non authentifié peut contourner l'authentification et obtenir des privilèges d'administrateur sur le contrôleur. Il peut ensuite émettre des commandes NETCONF arbitraires pour modifier la configuration, intercepter du trafic, altérer des règles de pare-feu ou mettre des réseaux hors service. Tous les types de déploiement sont concernés, y compris sur site, Cloud-Pro, cloud géré par Cisco et environnements FedRAMP, quelle que soit la configuration. Cisco a publié des correctifs pour toutes les versions prises en charge et indiqué qu'il n'existe aucune solution de contournement. La faille a été découverte par les chercheurs de Rapid7 Stephen Fewer et Jonah Burgess.
Exploitation
Cisco a attribué l'exploitation avec un haut niveau de confiance à UAT-8616, le même groupe que celui ayant exploité la précédente faille SD-WAN CVE-2026-20127 en février 2026. Après avoir obtenu l'accès, les attaquants ont tenté d'ajouter des clés SSH, de modifier des configurations NETCONF et d'obtenir les privilèges root. Des chercheurs ont par ailleurs recensé au moins dix groupes distincts exploitant des failles SD-WAN apparentées depuis mars 2026 pour déposer des web shells et des frameworks de commande et contrôle comme Godzilla, Behinder et Sliver.
Pourquoi c'est important
Les contrôleurs SD-WAN sont au cœur des réseaux étendus des entreprises et des administrations : un accès administrateur à l'un d'eux donne à l'attaquant la main sur toutes les agences qui y sont reliées. CVE-2026-20182 s'inscrit dans une longue série de zero-days Cisco SD-WAN exploités en 2026, signe que les plans de gestion réseau sont devenus une cible privilégiée pour des intrusions persistantes.
Chronologie
Cisco divulgue CVE-2026-20182 et confirme son exploitation active ; la CISA l'ajoute à son catalogue des vulnérabilités exploitées (KEV).
Date limite fixée par la CISA aux agences fédérales civiles américaines pour corriger la faille.
Sources
- thehackernews.comhttps://thehackernews.com/2026/05/cisa-adds-cisco-sd-wan-cve-2026-20182.html
- theregister.comhttps://www.theregister.com/patches/2026/05/15/cisco-discloses-yet-another-sd-wan-make-me-admin-0-day/5241071
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisco-warns-of-new-critical-sd-wan-flaw-exploited-in-zero-day-attacks/
- tenable.comhttps://www.tenable.com/blog/faq-about-the-continued-exploitation-of-cisco-catalyst-sd-wan-vulnerabilities-uat-8616