10 minutes, 52 secondes

Veille vulnérabilités : multiples vulnérabilités dans les produits Cisco (CERTFR-2026-AVI-1282)

Date de l’article : 9 octobre 2026
Avis analysé : CERTFR-2026-AVI-1282, publié par le CERT-FR le 8 octobre 2026 (version initiale, aucune mise à jour à la date de rédaction)
Bulletins éditeur : 9 bulletins Cisco publiés le 7 octobre 2026 (certains révisés le 8 octobre)


1. En bref

L’avis du CERT-FR agrège 9 bulletins Cisco couvrant 30 CVE. Aucune exploitation malveillante n’est connue de Cisco à ce jour. Trois points se détachent : des exécutions de code à distance sans authentification sur NX-OS (fonctions désactivées par défaut), une série de défauts critiques sur Cisco License On-Prem (ex-SSM On-Prem) et l’absence de correctif disponible pour Finesse / CCE / CCX avant janvier-février 2027.

Bulletin Cisco Produit Type de faille CVE CVSS v3.1 (max) Correctif Action prioritaire
cisco-sa-ssm-access License On-Prem (ex-SSM On-Prem) Réinitialisation de mot de passe arbitraire (non auth.), API non authentifiée (écriture de fichiers / DoS), injection de commandes et SQLi (admin) CVE-2026-20328, 76454, 76437, 76452 9.1 (20328 et 76454) ; 4.9 (76437, 76452) 10-202608 (ce bulletin) ; 10-202609 (ensemble) Passer en 10-202609 ; restreindre l’accès à l’interface
cisco-sa-hardening-ssm License On-Prem Authentification manquante, signature cryptographique, identifiants mal protégés, injection de code CVE-2026-76480, 76482, 76483, 76484 10.0 (76482) ; 9.8 ; 9.1 ; 8.8 10-202609 Idem ; priorité maximale
cisco-sa-napi-rce NX-OS (Nexus 3000/9000 mode standalone, UCS 6300) RCE root / DoS via NX-API (débordement de tas, CWE-122) CVE-2026-76471 9.8 (High pour UCS 6300, authentification requise) Voir §3 Vérifier feature nxapi ; corriger
cisco-sa-moam-rce NX-OS (Nexus 3000/9000 standalone) RCE root / DoS via MPLS OAM CVE-2026-76465 9.8 Voir §3 Vérifier feature mpls_oam
cisco-sa-ngoam-rce NX-OS (Nexus 3000/9000 standalone) RCE root / DoS via NGOAM CVE-2026-76485, 76486, 76501 9.8 Voir §3 Vérifier feature ngoam
cisco-sa-hardening-nxosw1 NX-OS (MDS, Nexus 3000/7000/9000, UCS FI) 6 classes de CWE (injection, contrôle d’accès, lecture/écriture hors limites…) CVE-2026-76453, 76455 à 76459 9.8 (76455, 76459) Voir §3 Planifier la mise à jour
cisco-sa-hardening-apic APIC Contrôle d’accès, injection, gestion de ressources CVE-2026-76498, 76499, 76500 9.8 6.0(9h), 6.1(6g), 6.2(3g) Mettre à jour
cisco-sa-hardening-meraki-os Meraki (MR, MS, MX, MG, MV, Campus Gateway) 7 classes de CWE (dépassement de tampon, contrôle d’accès, injection…) CVE-2026-76463, 76464, 76467 à 76470, 76472 9.6 (76464) ; vecteur d’en-tête AV:A Voir §3 Vérifier la version, déployer
cisco-sa-finesse-ssrf Finesse, Packaged/Unified CCE, Unified CCX SSRF non authentifiée CVE-2026-20362 7.2 Non disponible (janv.-févr. 2027) Restreindre l’accès réseau

2. Ce que dit l’avis

Le CERT-FR indique que de multiples vulnérabilités affectent les produits Cisco. Selon l’avis, elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance. La rubrique « Risques » ajoute l’atteinte à la confidentialité, le contournement de la politique de sécurité, la SSRF et l’injection SQL.

Systèmes affectés (reformulés). APIC (6.0 avant 6.0(9h), 6.1 avant 6.1(6g), 6.2 avant 6.2(3g)) ; NX-OS (8.x avant 8.4(14), 9.x avant 9.4(5a), 10.3 et antérieures avant 10.3(10), 10.4 avant 10.4(8), 10.5 avant 10.5(6), 10.6 avant 10.6(4), mode ACI 16.0 et antérieures avant 16.0(9h), 16.1 avant 16.1(6g), 16.2 avant 16.2(3g)) ; UCS Software (4.3 avant 4.3(6j), 6.0 avant 6.0(2e)) ; License On-Prem avant 10-202609 ; Finesse avant 15.0(1) SU3 ; Packaged/Unified CCE avant 15.0(1)ES202701 ; Unified CCX avant 15.0(1) SU2 ; plusieurs branches Meraki (MR, MS, MX, MG, MV, Campus Gateway).

Solutions. L’avis renvoie aux bulletins de l’éditeur, sans détailler de mesure d’atténuation.

Références. 9 bulletins Cisco et 30 références CVE (liste en section 8).


3. Analyse technique

3.1 Lecture du vecteur CVSS

Les RCE NX-OS portent le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, soit 9.8 : exploitable par le réseau, complexité faible, sans privilège ni interaction, avec impact complet sur la confidentialité, l’intégrité et la disponibilité. Pour License On-Prem, le CVE-2026-76482 atteint 10.0 avec un changement de périmètre (S:C). Pour Meraki, le vecteur d’en-tête est AV:A (réseau adjacent) avec S:C, ce qui limite l’exposition aux attaquants présents sur le même segment.

3.2 NX-OS : RCE avec prérequis de fonctionnalité

CVE Fonction Prérequis (selon Cisco)
CVE-2026-76465 MPLS OAM (requête MPLS echo-request forgée) Fonction activée (désactivée par défaut) ; Nexus 9000 à ASIC Silicon One non concernés
CVE-2026-76471 NX-API (requête HTTP forgée) NX-API activée (désactivée par défaut sur Nexus 3000/9000) ; sur UCS 6300, XML API activée par défaut, mais identifiants à faibles privilèges requis
CVE-2026-76485 NGOAM NGOAM activé, seul prérequis
CVE-2026-76486 NGOAM NGOAM + SRv6 ou NV Overlay (avec VNI EVPN VXLAN et pair VTEP appris)
CVE-2026-76501 NGOAM NGOAM + SRv6 (Nexus 3000 : SRv6 non supporté)

Les trois bulletins précisent que les Nexus 7000, les Nexus 9000 en mode ACI, MDS 9000 et la plupart des Firepower/Secure Firewall ne sont pas concernés par ces RCE spécifiques. Ces équipements restent toutefois concernés par le bulletin de durcissement NX-OS.

3.3 Bulletins de « durcissement » : un CVE par classe de CWE

Cisco regroupe désormais les défauts découverts en interne par classe de CWE et attribue un seul CVE par classe. Conséquence : un CVE ne correspond pas à une faille unique, et le score affiché est le maximum de celui des défauts sous-jacents. Selon Cisco, ces défauts ont été trouvés lors de tests internes, y compris avec des modèles d’IA de pointe. Il est donc impossible de déduire l’exploitabilité réelle d’un CVE de ce groupe à partir de son seul score.

3.4 License On-Prem

  • CVE-2026-20328 : vérifications insuffisantes lors de la réinitialisation de mot de passe, permettant à un attaquant non authentifié de prendre le contrôle de n’importe quel compte, administrateurs compris.
  • CVE-2026-76454 : API de gestion sans authentification, permettant l’écriture de fichiers ou un déni de service.
  • CVE-2026-76437 / 76452 : injection de commandes (exécution root) et injection SQL, mais seulement avec des identifiants administrateur. Cisco les classe Medium (4.9).
  • Le bulletin de durcissement ajoute quatre classes critiques (authentification manquante, signature, identifiants, injection de code), toutes sans workaround.

3.5 Finesse (CVE-2026-20362)

SSRF non authentifiée via l’interface web de gestion, permettant d’obtenir des informations limitées sur des services associés. Vecteur S:C/C:L/I:L, score 7.2. Cisco indique qu’une annonce publique existe (signalement par Horizon3), sans exploitation malveillante connue.

3.6 Fonctions d’atténuation propres à NX-OS

Pour les RCE : désactivation de la fonction concernée (no feature mpls oam, no feature ngoam) indiquée comme atténuation par Cisco, et « Live Protect shields » publiés par Cisco comme mesure temporaire. Cisco précise que ce ne sont pas des correctifs.


4. Points de vigilance

  1. Version de License On-Prem : divergence entre bulletins. Le bulletin ssm-access indique « 10-202608 » comme première version corrigée pour ses quatre CVE, alors que le bulletin hardening-ssm classe « 10-202608 et antérieures » comme vulnérables et donne 10-202609 comme correctif. L’avis CERT-FR reprend « antérieures à 10-202609 », ce qui est cohérent avec le cas le plus défavorable. La version à viser est 10-202609.
  2. Score d’en-tête trompeur. L’en-tête du bulletin ssm-access affiche 9.1 avec le vecteur C:H/I:H/A:N, qui correspond au seul CVE-2026-20328. Le CVE-2026-76454 a son propre vecteur (C:N/I:H/A:H, aussi 9.1) et les deux autres sont à 4.9. L’en-tête ne reflète pas le détail par CVE.
  3. Scores de durcissement = maxima. Voir §3.3. Ne pas utiliser ces scores comme indicateur de risque individuel.
  4. L’avis ne donne ni CVSS, ni prérequis, ni statut d’exploitation. Ces éléments figurent uniquement chez Cisco. En particulier, l’avis ne précise pas que les RCE NX-OS dépendent de fonctions désactivées par défaut (MPLS OAM, NX-API), ce qui change fortement l’exposition.
  5. Pas de correctif pour Finesse, CCE et CCX. L’avis mentionne des dates prévues (janvier-février 2027) mais l’intitulé « versions antérieures à … » laisse penser à une correction accessible. Les versions plus anciennes (par exemple Finesse 12.6 et antérieures) doivent migrer vers une branche corrigée.
  6. Correctifs Meraki échelonnés. Plusieurs versions sont annoncées pour plus tard : MS 18.1.9 (mi-octobre), MR et Campus Gateway 32.2.5 (fin octobre), Campus Gateway 33.1.4 (mi-novembre). La version MX 19.2.9 ne concerne que les Meraki Z3, et MX 18.107.14 peut nécessiter de contacter le support Meraki. Le bulletin Meraki a été révisé le 8 octobre (ajout du correctif MX 18.1) ; l’avis le reflète.
  7. Hétérogénéité des CVE. Les identifiants CVE-2026-20328 et CVE-2026-20362 appartiennent à une plage différente des autres (76xxx). Je n’ai pas pu en vérifier la raison ; ce n’est pas nécessairement une anomalie.
  8. Libellé. L’avis écrit « NX-OS Software versions 10.3 and earlier antérieures à 10.3(10) » : mélange français/anglais sans conséquence, mais la même formule désigne en réalité toutes les versions jusqu’à 10.3.

Limites de mon analyse.

  • J’ai lu l’avis CERT-FR et les 9 bulletins Cisco en entier.
  • Les pages CVE.org nécessitent JavaScript et n’ont pas pu être lues. Je n’ai pas consulté la NVD directement.
  • Pour le statut d’exploitation, je me suis appuyé sur les bulletins Cisco et, pour CVE-2026-76471 uniquement, sur deux agrégateurs tiers (OpenCVE, TheHackerWire) qui indiquent l’absence de PoC public et l’absence du catalogue KEV de la CISA à la date de leur page. Le catalogue KEV n’a pas été vérifié pour les 29 autres CVE.
  • Les trackers de distributions (Ubuntu, Red Hat, Debian) ne sont pas pertinents pour ces produits propriétaires.
  • Le contenu des règles Snort citées par Cisco (67183 à 67192, 67200) n’a pas été vérifié.
  • Je n’ai pas pu consulter l’annonce publique évoquée pour Finesse.

5. Évaluation du risque

Critère Évaluation
Exposition Variable. NX-OS : limitée aux équipements ayant activé NX-API, MPLS OAM ou NGOAM. License On-Prem et APIC : exposition « quelle que soit la configuration ». Meraki : adjacent. Finesse : interface web de gestion.
Facilité d’exploitation Complexité faible et sans authentification pour la plupart des CVE critiques, d’après les vecteurs CVSS. Aucun code d’exploitation connu de Cisco.
Impact Élevé à critique : exécution de code root sur équipements réseau, prise de contrôle de compte administrateur sur License On-Prem, déni de service.
Exploitation active Aucune connue de Cisco PSIRT à la date de publication. Annonce publique existante pour Finesse seulement.
Criticité globale Élevée à critique. Priorité maximale : License On-Prem (compromission non authentifiée possible, sans workaround), puis Nexus avec NX-API/MPLS OAM/NGOAM activés exposés, puis APIC. Finesse : risque moyen mais sans correctif disponible.

Les bulletins étant récents et publics, un délai court entre la diffusion et l’apparition d’exploits est à anticiper, d’autant que les failles ont été partiellement découvertes avec l’aide d’IA, ce qui n’est pas réservé à Cisco.


6. Recommandations

Identifier

  • Inventorier les équipements : Nexus 3000/7000/9000, MDS, UCS Fabric Interconnect, APIC, Meraki, License On-Prem, Finesse/CCE/CCX.
  • Sur NX-OS, exécuter show feature | include nxapi, show feature | include mpls_oam, show feature | include ngoam (et srv6, nve pour NGOAM).
  • Utiliser le Cisco Software Checker pour déterminer la version corrigée applicable.

Corriger

  1. License On-Prem → 10-202609 (priorité 1).
  2. NX-OS → 10.3(10), 10.4(8), 10.5(6) ou 10.6(4) selon la branche ; ACI 16.0(9h), 16.1(6g), 16.2(3g) ; MDS 9.4(5a) ; Nexus 7000 8.4(14).
  3. APIC → 6.0(9h), 6.1(6g) ou 6.2(3g).
  4. UCS → 4.3(6j) ou 6.0(2e) (mode UCS Manager).
  5. Meraki → versions du bulletin, en surveillant les dates annoncées.
  6. Finesse / CCE / CCX → planifier la migration vers les versions de janvier-février 2027.

Réduire l’exposition en attendant

  • NX-OS : désactiver les fonctions inutiles (no feature mpls oam, no feature ngoam, NX-API), après évaluation de l’impact ; envisager les Live Protect shields Cisco.
  • License On-Prem et Finesse : limiter l’accès aux interfaces web et API à des réseaux d’administration, via filtrage ou VPN.
  • Ne pas exposer à Internet les interfaces de gestion (NX-API, UCS Manager, APIC, Meraki en LAN).

Détecter et réagir

  • Surveiller les redémarrages inattendus de Nexus et les plantages de processus (signe d’une tentative d’exploitation ayant échoué).
  • Journaliser et alerter sur les demandes de réinitialisation de mot de passe et les accès à l’API sur License On-Prem.
  • Examiner les journaux d’accès des interfaces Finesse pour des requêtes inhabituelles.
  • Appliquer les règles Snort publiées par Cisco, après vérification de leur contenu.
  • En cas de suspicion de compromission : isoler l’équipement, conserver les journaux, réinitialiser les identifiants, signaler au CERT-FR.

7. Suivi

Date Événement
7 oct. 2026 Publication des 9 bulletins Cisco (v1.0)
8 oct. 2026 Révision de napi-rce (v1.1, tableau des versions corrigées) et de hardening-meraki (v1.1, correctif MX 18.1) ; publication de l’avis CERT-FR
mi-oct. 2026 Meraki MS 18.1.9 attendu
fin oct. 2026 Meraki 32.2.5 (MR, Campus Gateway) attendu
mi-nov. 2026 Meraki Campus Gateway 33.1.4 attendu
janv. 2027 CCE 15.0(1)ES202701 attendu
févr. 2027 Finesse 15.0(1) SU3 et CCX 15.0(1) SU2 attendus

À surveiller : mises à jour de l’avis CERT-FR et des bulletins Cisco ; ajout éventuel au catalogue KEV de la CISA ; apparition de code d’exploitation public (notamment CVE-2026-20328, 76454 et 76482 sur License On-Prem, et les RCE NX-OS) ; publication des analyses NVD ; détails publics sur la SSRF Finesse.


8. Sources

Avis

Bulletins Cisco

Sources tierces (statut d’exploitation, CVE-2026-76471 uniquement)

Références CVE (CVE.org, non consultées : JavaScript requis) CVE-2026-20328 · 20362 · 76437 · 76452 · 76453 · 76454 · 76455 · 76456 · 76457 · 76458 · 76459 · 76463 · 76464 · 76465 · 76467 · 76468 · 76469 · 76470 · 76471 · 76472 · 76480 · 76482 · 76483 · 76484 · 76485 · 76486 · 76498 · 76499 · 76500 · 76501

Précédent