CYBERSÉCURITÉ · CISCO · API D’ADMINISTRATION

Cisco SD-WAN : une API d’administration n’est pas une API comme les autres

CVE-2026-76504 permet de contourner l’authentification de Cisco Catalyst SD-WAN Manager. Le vrai enseignement dépasse la CVE : une API capable d’administrer une infrastructure réseau doit être traitée comme une surface critique.

Cisco a publié le 30 septembre 2026 un correctif pour CVE-2026-76504, une vulnérabilité critique de Cisco Catalyst SD-WAN Manager. Elle peut permettre à un attaquant distant non authentifié d’accéder à l’API avec les privilèges de l’utilisateur administrateur. Cisco confirme également une exploitation active observée en septembre 2026.

Que permet CVE-2026-76504 ?

La vulnérabilité touche la gestion de l’authentification par session de l’API de Catalyst SD-WAN Manager. Une mauvaise gestion de l’encodage d’une requête HTTP peut contourner une règle d’authentification destinée à protéger un endpoint de l’API.

Un attaquant distant peut alors atteindre l’API avec des privilèges administrateur. La vulnérabilité est notée 9,8 en CVSS 3.1.

Pourquoi l’impact est élevé

Le système affecté n’est pas une simple API applicative : il s’agit du plan de gestion d’une infrastructure SD-WAN. Le rôle du composant amplifie donc fortement l’impact d’un contournement d’authentification.

Tous les déploiements vulnérables sont concernés

Cisco indique que Catalyst SD-WAN Manager est affecté quelle que soit sa configuration lorsque la version installée est vulnérable.

L’exposition reste toutefois déterminante pour le risque opérationnel. Cisco précise que les systèmes accessibles depuis Internet et possédant des ports exposés présentent un risque de compromission et recommande de restreindre l’accès aux seuls hôtes de confiance.

Une API d’administration doit être évaluée différemment

Toutes les API ne présentent pas le même impact. Une API publique de consultation et une API permettant d’administrer une infrastructure peuvent toutes deux utiliser HTTP, mais leur criticité n’est pas comparable.

Une API d’administration peut permettre de modifier des configurations, gérer des comptes ou des droits, piloter des équipements et agir sur plusieurs composants en aval.

La question d’un audit ne devrait donc pas être seulement : « une API est-elle exposée ? » mais aussi : « que contrôle cette API si elle est compromise ? »

L’exposition et le rôle du service changent la priorité

CVE-2026-76504 cumule plusieurs signaux forts :

  • accès distant ;
  • absence d’authentification nécessaire ;
  • privilèges administrateur obtenus ;
  • rôle central du système affecté ;
  • exploitation active confirmée ;
  • aucun workaround corrigeant la vulnérabilité.

Cette combinaison est plus utile pour décider de l’urgence réelle qu’un score CVSS isolé.

Versions corrigées

  • 20.9 → 20.9.10.1
  • 20.12 → 20.12.8.2
  • 20.15 → 20.15.6.1
  • 20.18 → 20.18.4.1
  • 26.1 → 26.1.2.1
  • 26.2 → 26.2.1

Les versions antérieures à 20.9 doivent migrer vers une version corrigée compatible. Cisco indique également avoir corrigé son offre SD-WAN Cloud gérée.

Préserver les traces avant la mise à jour

Le point le plus intéressant de la procédure Cisco est qu’elle ne s’arrête pas à l’upgrade. Pour les environnements concernés, Cisco recommande de collecter les admin-techs avant la mise à jour, d’installer immédiatement une version corrigée, puis d’ouvrir un dossier TAC afin de faire analyser ces éléments à la recherche d’indicateurs de compromission.

Cisco précise qu’il ne faut pas attendre le résultat de l’analyse avant de patcher : la fermeture de la vulnérabilité reste prioritaire.

Pourquoi conserver les journaux hors de l’équipement ?

Cisco recommande aussi d’envoyer les journaux vers un système externe lorsque cela est possible et de les conserver assez longtemps pour permettre une investigation après incident.

C’est une règle générale utile : si les seules traces d’un incident sont stockées sur l’équipement potentiellement compromis, elles peuvent être supprimées, altérées ou perdues lors d’une opération de maintenance.

Ce que cela suggère pour InfraCheck

Pour un outil de posture, détecter une interface HTTP ou une API est une première étape. La valeur augmente fortement si l’analyse qualifie aussi son contexte :

  • type de service : API publique, console, VPN, orchestrateur, hyperviseur ;
  • exposition : interne, réseau restreint ou Internet ;
  • rôle : service secondaire ou plan de contrôle ;
  • authentification : présente, absente ou contournable ;
  • exploitation : théorique ou activement observée.

Une API d’administration exposée ne devrait donc pas produire la même priorité qu’une API applicative ordinaire.

Que faire si vous utilisez Catalyst SD-WAN Manager ?

  1. Identifier toutes les instances et leur version.
  2. Déterminer si elles ont été accessibles depuis Internet.
  3. Collecter les éléments de diagnostic avant l’upgrade.
  4. Mettre immédiatement à jour vers une version corrigée.
  5. Faire analyser les traces selon la procédure Cisco.
  6. Réduire l’accès d’administration aux seuls hôtes et réseaux nécessaires.
  7. Conserver les journaux sur un système externe.

Ce qu’il faut retenir

CVE-2026-76504 rappelle une règle simple : la criticité d’une vulnérabilité dépend aussi de ce que contrôle le service vulnérable.

Pour mieux prioriser les risques, il faut croiser vulnérabilité + exposition + privilèges obtenus + rôle du service + exploitation réelle. C’est cette combinaison qui transforme une liste de failles en véritable gestion du risque.

Sources

Publié le 1er octobre 2026. Les versions, recommandations et informations d’exploitation correspondent aux publications Cisco disponibles à cette date.