Skip to content
Faille zero-dayEn cours

Contournement d'authentification de Cisco Catalyst SD-WAN Controller exploité comme zero-day (CVE-2026-20182)

Cisco a divulgué un contournement d'authentification de gravité maximale dans Catalyst SD-WAN Controller et Manager, déjà exploité par le groupe UAT-8616 pour obtenir un accès administrateur, conduisant la CISA à accorder trois jours aux agences fédérales pour corriger.

Victime
Cisco Catalyst SD-WAN Controller and Manager
GroupeUAT-8616
CVECVE-2026-20182

Le 14 mai 2026, Cisco a divulgué CVE-2026-20182, un contournement d'authentification noté 10,0 sur l'échelle CVSS dans Catalyst SD-WAN Controller et Catalyst SD-WAN Manager (anciennement vSmart et vManage), et confirmé qu'il avait déjà été exploité comme zero-day. Le même jour, la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées et donné aux agences fédérales civiles américaines jusqu'au 17 mai, soit trois jours seulement, pour y remédier.

La vulnérabilité

La faille réside dans le mécanisme d'authentification d'appairage utilisé lorsque les composants SD-WAN établissent leurs connexions de contrôle. En envoyant des requêtes forgées, un attaquant distant non authentifié peut contourner l'authentification et obtenir des privilèges d'administrateur sur le contrôleur. Il peut ensuite émettre des commandes NETCONF arbitraires pour modifier la configuration, intercepter du trafic, altérer des règles de pare-feu ou mettre des réseaux hors service. Tous les types de déploiement sont concernés, y compris sur site, Cloud-Pro, cloud géré par Cisco et environnements FedRAMP, quelle que soit la configuration. Cisco a publié des correctifs pour toutes les versions prises en charge et indiqué qu'il n'existe aucune solution de contournement. La faille a été découverte par les chercheurs de Rapid7 Stephen Fewer et Jonah Burgess.

Exploitation

Cisco a attribué l'exploitation avec un haut niveau de confiance à UAT-8616, le même groupe que celui ayant exploité la précédente faille SD-WAN CVE-2026-20127 en février 2026. Après avoir obtenu l'accès, les attaquants ont tenté d'ajouter des clés SSH, de modifier des configurations NETCONF et d'obtenir les privilèges root. Des chercheurs ont par ailleurs recensé au moins dix groupes distincts exploitant des failles SD-WAN apparentées depuis mars 2026 pour déposer des web shells et des frameworks de commande et contrôle comme Godzilla, Behinder et Sliver.

Pourquoi c'est important

Les contrôleurs SD-WAN sont au cœur des réseaux étendus des entreprises et des administrations : un accès administrateur à l'un d'eux donne à l'attaquant la main sur toutes les agences qui y sont reliées. CVE-2026-20182 s'inscrit dans une longue série de zero-days Cisco SD-WAN exploités en 2026, signe que les plans de gestion réseau sont devenus une cible privilégiée pour des intrusions persistantes.

Chronologie

  1. Cisco divulgue CVE-2026-20182 et confirme son exploitation active ; la CISA l'ajoute à son catalogue des vulnérabilités exploitées (KEV).

  2. Date limite fixée par la CISA aux agences fédérales civiles américaines pour corriger la faille.

Sources

  1. thehackernews.comhttps://thehackernews.com/2026/05/cisa-adds-cisco-sd-wan-cve-2026-20182.html
  2. theregister.comhttps://www.theregister.com/patches/2026/05/15/cisco-discloses-yet-another-sd-wan-make-me-admin-0-day/5241071
  3. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisco-warns-of-new-critical-sd-wan-flaw-exploited-in-zero-day-attacks/
  4. tenable.comhttps://www.tenable.com/blog/faq-about-the-continued-exploitation-of-cisco-catalyst-sd-wan-vulnerabilities-uat-8616

Incidents liés

Faille zero-dayEn cours

SonicWall alerte sur deux failles zero-day de ses SMA 1000 exploitées activement (CVE-2026-15409, CVE-2026-15410)

SonicWall a publié une alerte urgente après la découverte d'attaquants enchaînant deux failles zero-day de ses boîtiers d'accès distant SMA 1000 — une SSRF non authentifiée notée CVSS 10.0 et une injection de commandes post-authentification —, Rapid7 ayant observé les deux vulnérabilités exploitées de concert contre des appareils exposés sur Internet avant même l'existence d'un correctif.

Victim
SonicWall SMA 1000