Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco

Talos, l'unité de renseignement sur les menaces de Cisco, a confirmé le 9 septembre 2026 que des attaquants exploitaient une vulnérabilité de sévérité maximale dans Secure Firewall Management Center (FMC), la console centrale qui permet aux administrateurs de piloter les pare-feux d'une organisation. L'avis de Cisco attribue à la faille, référencée CVE-2026-20079, un score CVSS de 10.0, le maximum de l'échelle.
Cisco la décrit comme un contournement d'authentification : un attaquant distant et non authentifié peut envoyer des requêtes HTTP forgées à l'interface web du FMC et exécuter des scripts et des commandes en tant que root. Quiconque atteint la console d'administration par le réseau s'en empare sans mot de passe - et, avec elle, des pare-feux qu'elle gère.
La chronologie explique l'alerte de septembre. Cisco a publié l'avis le 4 mars 2026, après que Brandon Sakai, de Cisco, a découvert la faille lors de tests de sécurité internes ; aucun signe d'exploitation n'existait alors. Le document indique désormais que le PSIRT de Cisco a eu connaissance d'une exploitation active en août 2026, et l'entreprise l'a mis à jour en version 2.5 le 9 septembre 2026. Le même jour, l'agence américaine CISA a inscrit CVE-2026-20079 à son catalogue des vulnérabilités exploitées connues (KEV) et a laissé aux agences fédérales civiles jusqu'au 12 septembre 2026 : trois jours.
Talos suit trois grappes d'intrusion distinctes. L'équipe estime avec un haut degré de confiance qu'UAT-11823 est un acteur APT dont l'outillage recoupe celui du groupe russe Sandworm, et indique que cette grappe a déployé le maliciel Cyclops Blink, précédemment attribué à Sandworm. Elle estime, également avec un haut degré de confiance, qu'UAT-11988 est un opérateur de rançongiciel dont les techniques concordent avec celles des affiliés de Qilin, sans aller jusqu'à le nommer. Une troisième grappe, UAT-12197, a installé des webshells et un exécuteur de commandes en JAR et exfiltré des identifiants ; Talos ne lui attribue aucune origine.
Une seconde faille du FMC circule dans la même actualité et ne doit pas être confondue avec celle-ci : CVE-2026-20316, un mot de passe codé en dur noté 5.3 par Talos et signalé par Jimi Sebree, de Horizon3.ai. La CISA l'a ajoutée au catalogue KEV le 29 juillet 2026, avec une échéance au 1er août. Selon Talos, la grappe liée à Sandworm comme celle liée à Qilin l'ont enchaînée avec le contournement d'authentification.
Pourquoi c'est important : selon Cisco, il n'existe aucun contournement et la seule correction consiste à migrer vers une version corrigée ; des correctifs urgents sont disponibles pour les versions 7.0 à 10.0 du FMC. L'ampleur reste inconnue : ni Cisco ni Talos n'ont indiqué combien d'organisations ont été compromises ni combien de systèmes FMC sont exposés. BleepingComputer a rapporté le 10 septembre 2026 que Cisco prévoyait pour la semaine suivante une version de durcissement plus complète.
Sources
- Cisco Talos IntelligenceSource primaire
- Cisco Security Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2Source primaire
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- BleepingComputerSecondaire
- Help Net SecuritySecondaire
Associé
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
IDScan.net confirme une fuite : 153 M de scans en vente
Microsoft corrige deux zero-days Windows déjà exploités
CERT Polska : faille SSH MikroTik exploitée depuis le 2 septembre
Aéroports Manchester : clé API exposée 4 ans, 8,8M
Trending now
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
- Le gazole américain à un record de 6,23 dollars le gallon
- Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
- Un chercheur de DeepMind démissionne et refuse Anthropic
- Apple lance iOS 27 avec Siri AI, sauf sur les iPhone de l'UE
- Le palais confirme : Charles III réunit les dirigeants de l'IA
- Amazon suspend 21 Air après l'accident de Miami, 5 morts
- Tom Aspinall laisse vacant le titre lourd de l'UFC, œil blessé
Comments
No comments yet. Be the first.