Cisco a confirmé l'exploitation active de la vulnérabilité CVE-2026-20079, une faille critique permettant de contourner l'authentification et affectant le logiciel Cisco Secure Firewall Management Center (FMC). Cette vulnérabilité présente un score CVSS maximal de 10,0 et permet à des attaquants distants non authentifiés de contourner l'authentification et d'exécuter des scripts et des commandes avec des privilèges root sur les systèmes vulnérables.
Cette vulnérabilité avait initialement été divulguée en mars 2026, sans preuve d’exploitation. Le 9 septembre 2026, Cisco a mis à jour son avis de sécurité pour confirmer que son équipe d’intervention en cas d’incident de sécurité des produits (PSIRT) avait pris connaissance d’une exploitation active dès le mois d’août 2026.
Compte tenu de l’exploitation confirmée et de l’accès privilégié disponible en cas de compromission, les organisations utilisant Cisco FMC doivent appliquer immédiatement les correctifs en priorité.
CVE-2026-20079
Description : contournement de l'authentification
Score CVSS : 10,0 (critique)
Vecteur d’attaque : à distance, sans authentification
La vulnérabilité se trouve dans l’interface Web du logiciel Cisco Secure Firewall Management Center et est causée par un processus système incorrect créé lors du démarrage du système. Un attaquant peut exploiter cette faille en envoyant des requêtes HTTP spécialement conçues à un périphérique vulnérable. Une exploitation réussie permet l’exécution de scripts et de commandes avec des privilèges de niveau root sur le système d’exploitation sous-jacent.
Cisco indique que cette vulnérabilité affecte :
- Logiciel Cisco Secure FMC
- Gestion des pare-feu Cisco Security Cloud Control
Cisco a déjà déployé des correctifs sur le service Security Cloud Control hébergé dans le cloud
Exploitation active confirmée
Cisco a confirmé que des attaques actives ciblant la vulnérabilité CVE-2026-20079 ont été observées et a mis à jour son avis de sécurité en conséquence. Le fournisseur n’a pas précisé quand les attaques ont commencé, ni l’identité des acteurs malveillants impliqués, ni les détails des activités menées après la compromission.
L’Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a ajouté la vulnérabilité CVE-2026-20079 à son catalogue des vulnérabilités connues exploitées (KEV) et a ordonné aux agences fédérales américaines de corriger les systèmes affectés avant le 12 septembre 2026.
Mesures d’atténuation et de correction
Mesures immédiates
- Identifier tous les déploiements Cisco Secure FMC.
- Mettez à jour les systèmes vulnérables vers les versions logicielles corrigées par Cisco.
- Vérifier que les déploiements de Security Cloud Control gérés dans le cloud fonctionnent sur une infrastructure pour laquelle Cisco a appliqué les correctifs.
- Examiner les systèmes FMC à la recherche d’indicateurs de compromission.
- Mener des actions de nettoyage des identifiants en cas de suspicion de compromission.
Cisco a indiqué qu'aucune solution de contournement n'était disponible pour cette vulnérabilité. L'application des correctifs du fournisseur constitue la principale stratégie d'atténuation.
De plus, l’application des correctifs empêche toute exploitation future, mais ne remédie pas aux systèmes qui pourraient déjà être compromis. Les organisations identifiant des indicateurs de compromission doivent mener des enquêtes de réponse aux incidents et faire appel au support Cisco si nécessaire.
Si l’une des menaces décrites dans ce bulletin vous inquiète ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre entreprise est confrontée, veuillez contacter votre responsable de compte ou nous contacter pour savoir comment protéger votre entreprise.