Cisco a confirmé qu’une vulnérabilité de contournement maximale d’authentification (CVE-2026-20079, CVSS 10.0) dans son logiciel Secure Firewall Management Center (FMC) est activement exploitée. Les attaquants peuvent obtenir un accès racine au système de gestion sans aucune identification valide.
Pourquoi le défaut est si dangereux
La cause fondamentale est un processus système inapproprié qui est créé lorsque l’appareil démarre. Un attaquant à distance non authentifié peut envoyer des requêtes HTTP élaborées à l’interface web, exécuter des fichiers script et obtenir un accès complet au système d’exploitation sous-jacent. Comme le FMC gère de nombreux pare-feu, un seul compromis ouvre effectivement la porte à l’ensemble du réseau protégé. Une deuxième vulnérabilité enchaînée (CVE-2026-20316, CVSS 5.3) permet en outre l’escalade des privilèges à partir d’un compte à faible privilège.
Acteurs de menaces multiples impliqués
Le PSIRT de Cisco a pris connaissance des attaques en cours en août 2026. Le 9 septembre, Cisco a mis à jour son avis, et l’agence américaine CISA a ajouté le défaut à son catalogue des vulnérabilités exploitées connues (KEV). L’équipe Talos de Cisco attribue les intrusions à trois groupes distincts, dont un APT se chevauchant avec le groupe Sandworm et une filiale de l’opération ransomware Qilin.
Ce que les administrateurs devraient faire maintenant
Les versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0 de la FMC sont les versions touchées. Cisco fournit un hotfix pour chaque branche (par exemple HG-7.4.7.1-3 pour la ligne 7.4). Il n’y a pas de solution de rechange efficace, de sorte que les opérateurs doivent appliquer les correctifs immédiatement et ne doivent jamais exposer l’interface de gestion directement à Internet.
Source: Avis de sécurité de Cisco sur CVE-2026-20079.



















