Veille vulnérabilités : multiples vulnérabilités dans les produits Cisco (CERTFR-2026-AVI-1282)
Date de l’article : 9 octobre 2026
Avis analysé : CERTFR-2026-AVI-1282, publié par le CERT-FR le 8 octobre 2026 (version initiale, aucune mise à jour à la date de rédaction)
Bulletins éditeur : 9 bulletins Cisco publiés le 7 octobre 2026 (certains révisés le 8 octobre)
1. En bref
L’avis du CERT-FR agrège 9 bulletins Cisco couvrant 30 CVE. Aucune exploitation malveillante n’est connue de Cisco à ce jour. Trois points se détachent : des exécutions de code à distance sans authentification sur NX-OS (fonctions désactivées par défaut), une série de défauts critiques sur Cisco License On-Prem (ex-SSM On-Prem) et l’absence de correctif disponible pour Finesse / CCE / CCX avant janvier-février 2027.
| Bulletin Cisco | Produit | Type de faille | CVE | CVSS v3.1 (max) | Correctif | Action prioritaire |
|---|---|---|---|---|---|---|
| cisco-sa-ssm-access | License On-Prem (ex-SSM On-Prem) | Réinitialisation de mot de passe arbitraire (non auth.), API non authentifiée (écriture de fichiers / DoS), injection de commandes et SQLi (admin) | CVE-2026-20328, 76454, 76437, 76452 | 9.1 (20328 et 76454) ; 4.9 (76437, 76452) | 10-202608 (ce bulletin) ; 10-202609 (ensemble) | Passer en 10-202609 ; restreindre l’accès à l’interface |
| cisco-sa-hardening-ssm | License On-Prem | Authentification manquante, signature cryptographique, identifiants mal protégés, injection de code | CVE-2026-76480, 76482, 76483, 76484 | 10.0 (76482) ; 9.8 ; 9.1 ; 8.8 | 10-202609 | Idem ; priorité maximale |
| cisco-sa-napi-rce | NX-OS (Nexus 3000/9000 mode standalone, UCS 6300) | RCE root / DoS via NX-API (débordement de tas, CWE-122) | CVE-2026-76471 | 9.8 (High pour UCS 6300, authentification requise) | Voir §3 | Vérifier feature nxapi ; corriger |
| cisco-sa-moam-rce | NX-OS (Nexus 3000/9000 standalone) | RCE root / DoS via MPLS OAM | CVE-2026-76465 | 9.8 | Voir §3 | Vérifier feature mpls_oam |
| cisco-sa-ngoam-rce | NX-OS (Nexus 3000/9000 standalone) | RCE root / DoS via NGOAM | CVE-2026-76485, 76486, 76501 | 9.8 | Voir §3 | Vérifier feature ngoam |
| cisco-sa-hardening-nxosw1 | NX-OS (MDS, Nexus 3000/7000/9000, UCS FI) | 6 classes de CWE (injection, contrôle d’accès, lecture/écriture hors limites…) | CVE-2026-76453, 76455 à 76459 | 9.8 (76455, 76459) | Voir §3 | Planifier la mise à jour |
| cisco-sa-hardening-apic | APIC | Contrôle d’accès, injection, gestion de ressources | CVE-2026-76498, 76499, 76500 | 9.8 | 6.0(9h), 6.1(6g), 6.2(3g) | Mettre à jour |
| cisco-sa-hardening-meraki-os | Meraki (MR, MS, MX, MG, MV, Campus Gateway) | 7 classes de CWE (dépassement de tampon, contrôle d’accès, injection…) | CVE-2026-76463, 76464, 76467 à 76470, 76472 | 9.6 (76464) ; vecteur d’en-tête AV:A | Voir §3 | Vérifier la version, déployer |
| cisco-sa-finesse-ssrf | Finesse, Packaged/Unified CCE, Unified CCX | SSRF non authentifiée | CVE-2026-20362 | 7.2 | Non disponible (janv.-févr. 2027) | Restreindre l’accès réseau |
2. Ce que dit l’avis
Le CERT-FR indique que de multiples vulnérabilités affectent les produits Cisco. Selon l’avis, elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance. La rubrique « Risques » ajoute l’atteinte à la confidentialité, le contournement de la politique de sécurité, la SSRF et l’injection SQL.
Systèmes affectés (reformulés). APIC (6.0 avant 6.0(9h), 6.1 avant 6.1(6g), 6.2 avant 6.2(3g)) ; NX-OS (8.x avant 8.4(14), 9.x avant 9.4(5a), 10.3 et antérieures avant 10.3(10), 10.4 avant 10.4(8), 10.5 avant 10.5(6), 10.6 avant 10.6(4), mode ACI 16.0 et antérieures avant 16.0(9h), 16.1 avant 16.1(6g), 16.2 avant 16.2(3g)) ; UCS Software (4.3 avant 4.3(6j), 6.0 avant 6.0(2e)) ; License On-Prem avant 10-202609 ; Finesse avant 15.0(1) SU3 ; Packaged/Unified CCE avant 15.0(1)ES202701 ; Unified CCX avant 15.0(1) SU2 ; plusieurs branches Meraki (MR, MS, MX, MG, MV, Campus Gateway).
Solutions. L’avis renvoie aux bulletins de l’éditeur, sans détailler de mesure d’atténuation.
Références. 9 bulletins Cisco et 30 références CVE (liste en section 8).
3. Analyse technique
3.1 Lecture du vecteur CVSS
Les RCE NX-OS portent le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, soit 9.8 : exploitable par le réseau, complexité faible, sans privilège ni interaction, avec impact complet sur la confidentialité, l’intégrité et la disponibilité. Pour License On-Prem, le CVE-2026-76482 atteint 10.0 avec un changement de périmètre (S:C). Pour Meraki, le vecteur d’en-tête est AV:A (réseau adjacent) avec S:C, ce qui limite l’exposition aux attaquants présents sur le même segment.
3.2 NX-OS : RCE avec prérequis de fonctionnalité
| CVE | Fonction | Prérequis (selon Cisco) |
|---|---|---|
| CVE-2026-76465 | MPLS OAM (requête MPLS echo-request forgée) | Fonction activée (désactivée par défaut) ; Nexus 9000 à ASIC Silicon One non concernés |
| CVE-2026-76471 | NX-API (requête HTTP forgée) | NX-API activée (désactivée par défaut sur Nexus 3000/9000) ; sur UCS 6300, XML API activée par défaut, mais identifiants à faibles privilèges requis |
| CVE-2026-76485 | NGOAM | NGOAM activé, seul prérequis |
| CVE-2026-76486 | NGOAM | NGOAM + SRv6 ou NV Overlay (avec VNI EVPN VXLAN et pair VTEP appris) |
| CVE-2026-76501 | NGOAM | NGOAM + SRv6 (Nexus 3000 : SRv6 non supporté) |
Les trois bulletins précisent que les Nexus 7000, les Nexus 9000 en mode ACI, MDS 9000 et la plupart des Firepower/Secure Firewall ne sont pas concernés par ces RCE spécifiques. Ces équipements restent toutefois concernés par le bulletin de durcissement NX-OS.
3.3 Bulletins de « durcissement » : un CVE par classe de CWE
Cisco regroupe désormais les défauts découverts en interne par classe de CWE et attribue un seul CVE par classe. Conséquence : un CVE ne correspond pas à une faille unique, et le score affiché est le maximum de celui des défauts sous-jacents. Selon Cisco, ces défauts ont été trouvés lors de tests internes, y compris avec des modèles d’IA de pointe. Il est donc impossible de déduire l’exploitabilité réelle d’un CVE de ce groupe à partir de son seul score.
3.4 License On-Prem
- CVE-2026-20328 : vérifications insuffisantes lors de la réinitialisation de mot de passe, permettant à un attaquant non authentifié de prendre le contrôle de n’importe quel compte, administrateurs compris.
- CVE-2026-76454 : API de gestion sans authentification, permettant l’écriture de fichiers ou un déni de service.
- CVE-2026-76437 / 76452 : injection de commandes (exécution root) et injection SQL, mais seulement avec des identifiants administrateur. Cisco les classe Medium (4.9).
- Le bulletin de durcissement ajoute quatre classes critiques (authentification manquante, signature, identifiants, injection de code), toutes sans workaround.
3.5 Finesse (CVE-2026-20362)
SSRF non authentifiée via l’interface web de gestion, permettant d’obtenir des informations limitées sur des services associés. Vecteur S:C/C:L/I:L, score 7.2. Cisco indique qu’une annonce publique existe (signalement par Horizon3), sans exploitation malveillante connue.
3.6 Fonctions d’atténuation propres à NX-OS
Pour les RCE : désactivation de la fonction concernée (no feature mpls oam, no feature ngoam) indiquée comme atténuation par Cisco, et « Live Protect shields » publiés par Cisco comme mesure temporaire. Cisco précise que ce ne sont pas des correctifs.
4. Points de vigilance
- Version de License On-Prem : divergence entre bulletins. Le bulletin
ssm-accessindique « 10-202608 » comme première version corrigée pour ses quatre CVE, alors que le bulletinhardening-ssmclasse « 10-202608 et antérieures » comme vulnérables et donne 10-202609 comme correctif. L’avis CERT-FR reprend « antérieures à 10-202609 », ce qui est cohérent avec le cas le plus défavorable. La version à viser est 10-202609. - Score d’en-tête trompeur. L’en-tête du bulletin
ssm-accessaffiche 9.1 avec le vecteurC:H/I:H/A:N, qui correspond au seul CVE-2026-20328. Le CVE-2026-76454 a son propre vecteur (C:N/I:H/A:H, aussi 9.1) et les deux autres sont à 4.9. L’en-tête ne reflète pas le détail par CVE. - Scores de durcissement = maxima. Voir §3.3. Ne pas utiliser ces scores comme indicateur de risque individuel.
- L’avis ne donne ni CVSS, ni prérequis, ni statut d’exploitation. Ces éléments figurent uniquement chez Cisco. En particulier, l’avis ne précise pas que les RCE NX-OS dépendent de fonctions désactivées par défaut (MPLS OAM, NX-API), ce qui change fortement l’exposition.
- Pas de correctif pour Finesse, CCE et CCX. L’avis mentionne des dates prévues (janvier-février 2027) mais l’intitulé « versions antérieures à … » laisse penser à une correction accessible. Les versions plus anciennes (par exemple Finesse 12.6 et antérieures) doivent migrer vers une branche corrigée.
- Correctifs Meraki échelonnés. Plusieurs versions sont annoncées pour plus tard : MS 18.1.9 (mi-octobre), MR et Campus Gateway 32.2.5 (fin octobre), Campus Gateway 33.1.4 (mi-novembre). La version MX 19.2.9 ne concerne que les Meraki Z3, et MX 18.107.14 peut nécessiter de contacter le support Meraki. Le bulletin Meraki a été révisé le 8 octobre (ajout du correctif MX 18.1) ; l’avis le reflète.
- Hétérogénéité des CVE. Les identifiants CVE-2026-20328 et CVE-2026-20362 appartiennent à une plage différente des autres (76xxx). Je n’ai pas pu en vérifier la raison ; ce n’est pas nécessairement une anomalie.
- Libellé. L’avis écrit « NX-OS Software versions 10.3 and earlier antérieures à 10.3(10) » : mélange français/anglais sans conséquence, mais la même formule désigne en réalité toutes les versions jusqu’à 10.3.
Limites de mon analyse.
- J’ai lu l’avis CERT-FR et les 9 bulletins Cisco en entier.
- Les pages CVE.org nécessitent JavaScript et n’ont pas pu être lues. Je n’ai pas consulté la NVD directement.
- Pour le statut d’exploitation, je me suis appuyé sur les bulletins Cisco et, pour CVE-2026-76471 uniquement, sur deux agrégateurs tiers (OpenCVE, TheHackerWire) qui indiquent l’absence de PoC public et l’absence du catalogue KEV de la CISA à la date de leur page. Le catalogue KEV n’a pas été vérifié pour les 29 autres CVE.
- Les trackers de distributions (Ubuntu, Red Hat, Debian) ne sont pas pertinents pour ces produits propriétaires.
- Le contenu des règles Snort citées par Cisco (67183 à 67192, 67200) n’a pas été vérifié.
- Je n’ai pas pu consulter l’annonce publique évoquée pour Finesse.
5. Évaluation du risque
| Critère | Évaluation |
|---|---|
| Exposition | Variable. NX-OS : limitée aux équipements ayant activé NX-API, MPLS OAM ou NGOAM. License On-Prem et APIC : exposition « quelle que soit la configuration ». Meraki : adjacent. Finesse : interface web de gestion. |
| Facilité d’exploitation | Complexité faible et sans authentification pour la plupart des CVE critiques, d’après les vecteurs CVSS. Aucun code d’exploitation connu de Cisco. |
| Impact | Élevé à critique : exécution de code root sur équipements réseau, prise de contrôle de compte administrateur sur License On-Prem, déni de service. |
| Exploitation active | Aucune connue de Cisco PSIRT à la date de publication. Annonce publique existante pour Finesse seulement. |
| Criticité globale | Élevée à critique. Priorité maximale : License On-Prem (compromission non authentifiée possible, sans workaround), puis Nexus avec NX-API/MPLS OAM/NGOAM activés exposés, puis APIC. Finesse : risque moyen mais sans correctif disponible. |
Les bulletins étant récents et publics, un délai court entre la diffusion et l’apparition d’exploits est à anticiper, d’autant que les failles ont été partiellement découvertes avec l’aide d’IA, ce qui n’est pas réservé à Cisco.
6. Recommandations
Identifier
- Inventorier les équipements : Nexus 3000/7000/9000, MDS, UCS Fabric Interconnect, APIC, Meraki, License On-Prem, Finesse/CCE/CCX.
- Sur NX-OS, exécuter
show feature | include nxapi,show feature | include mpls_oam,show feature | include ngoam(etsrv6,nvepour NGOAM). - Utiliser le Cisco Software Checker pour déterminer la version corrigée applicable.
Corriger
- License On-Prem → 10-202609 (priorité 1).
- NX-OS → 10.3(10), 10.4(8), 10.5(6) ou 10.6(4) selon la branche ; ACI 16.0(9h), 16.1(6g), 16.2(3g) ; MDS 9.4(5a) ; Nexus 7000 8.4(14).
- APIC → 6.0(9h), 6.1(6g) ou 6.2(3g).
- UCS → 4.3(6j) ou 6.0(2e) (mode UCS Manager).
- Meraki → versions du bulletin, en surveillant les dates annoncées.
- Finesse / CCE / CCX → planifier la migration vers les versions de janvier-février 2027.
Réduire l’exposition en attendant
- NX-OS : désactiver les fonctions inutiles (
no feature mpls oam,no feature ngoam, NX-API), après évaluation de l’impact ; envisager les Live Protect shields Cisco. - License On-Prem et Finesse : limiter l’accès aux interfaces web et API à des réseaux d’administration, via filtrage ou VPN.
- Ne pas exposer à Internet les interfaces de gestion (NX-API, UCS Manager, APIC, Meraki en LAN).
Détecter et réagir
- Surveiller les redémarrages inattendus de Nexus et les plantages de processus (signe d’une tentative d’exploitation ayant échoué).
- Journaliser et alerter sur les demandes de réinitialisation de mot de passe et les accès à l’API sur License On-Prem.
- Examiner les journaux d’accès des interfaces Finesse pour des requêtes inhabituelles.
- Appliquer les règles Snort publiées par Cisco, après vérification de leur contenu.
- En cas de suspicion de compromission : isoler l’équipement, conserver les journaux, réinitialiser les identifiants, signaler au CERT-FR.
7. Suivi
| Date | Événement |
|---|---|
| 7 oct. 2026 | Publication des 9 bulletins Cisco (v1.0) |
| 8 oct. 2026 | Révision de napi-rce (v1.1, tableau des versions corrigées) et de hardening-meraki (v1.1, correctif MX 18.1) ; publication de l’avis CERT-FR |
| mi-oct. 2026 | Meraki MS 18.1.9 attendu |
| fin oct. 2026 | Meraki 32.2.5 (MR, Campus Gateway) attendu |
| mi-nov. 2026 | Meraki Campus Gateway 33.1.4 attendu |
| janv. 2027 | CCE 15.0(1)ES202701 attendu |
| févr. 2027 | Finesse 15.0(1) SU3 et CCX 15.0(1) SU2 attendus |
À surveiller : mises à jour de l’avis CERT-FR et des bulletins Cisco ; ajout éventuel au catalogue KEV de la CISA ; apparition de code d’exploitation public (notamment CVE-2026-20328, 76454 et 76482 sur License On-Prem, et les RCE NX-OS) ; publication des analyses NVD ; détails publics sur la SSRF Finesse.
8. Sources
Avis
Bulletins Cisco
- cisco-sa-finesse-ssrf-mmSuyugS
- cisco-sa-hardening-apic-UOXWtfh
- cisco-sa-hardening-meraki-os-drbEX9GH
- cisco-sa-hardening-nxosw1-cWzSbtR
- cisco-sa-hardening-ssm-Ph77wdhf
- cisco-sa-moam-rce-uBTzYV7
- cisco-sa-napi-rce-r2shwu2j
- cisco-sa-ngoam-rce-LWKQ4BU
- cisco-sa-ssm-access-nttb2dhE
Sources tierces (statut d’exploitation, CVE-2026-76471 uniquement)
Références CVE (CVE.org, non consultées : JavaScript requis) CVE-2026-20328 · 20362 · 76437 · 76452 · 76453 · 76454 · 76455 · 76456 · 76457 · 76458 · 76459 · 76463 · 76464 · 76465 · 76467 · 76468 · 76469 · 76470 · 76471 · 76472 · 76480 · 76482 · 76483 · 76484 · 76485 · 76486 · 76498 · 76499 · 76500 · 76501