Cybersécurité

Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le erreurs factuelles corrigées

Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
Photo : Cisco
0 0
XWhatsAppTelegramLinkedIn

Talos, l'unité de renseignement sur les menaces de Cisco, a confirmé le 9 septembre 2026 que des attaquants exploitaient une vulnérabilité de sévérité maximale dans Secure Firewall Management Center (FMC), la console centrale qui permet aux administrateurs de piloter les pare-feux d'une organisation. L'avis de Cisco attribue à la faille, référencée CVE-2026-20079, un score CVSS de 10.0, le maximum de l'échelle.

Cisco la décrit comme un contournement d'authentification : un attaquant distant et non authentifié peut envoyer des requêtes HTTP forgées à l'interface web du FMC et exécuter des scripts et des commandes en tant que root. Quiconque atteint la console d'administration par le réseau s'en empare sans mot de passe - et, avec elle, des pare-feux qu'elle gère.

La chronologie explique l'alerte de septembre. Cisco a publié l'avis le 4 mars 2026, après que Brandon Sakai, de Cisco, a découvert la faille lors de tests de sécurité internes ; aucun signe d'exploitation n'existait alors. Le document indique désormais que le PSIRT de Cisco a eu connaissance d'une exploitation active en août 2026, et l'entreprise l'a mis à jour en version 2.5 le 9 septembre 2026. Le même jour, l'agence américaine CISA a inscrit CVE-2026-20079 à son catalogue des vulnérabilités exploitées connues (KEV) et a laissé aux agences fédérales civiles jusqu'au 12 septembre 2026 : trois jours.

Talos suit trois grappes d'intrusion distinctes. L'équipe estime avec un haut degré de confiance qu'UAT-11823 est un acteur APT dont l'outillage recoupe celui du groupe russe Sandworm, et indique que cette grappe a déployé le maliciel Cyclops Blink, précédemment attribué à Sandworm. Elle estime, également avec un haut degré de confiance, qu'UAT-11988 est un opérateur de rançongiciel dont les techniques concordent avec celles des affiliés de Qilin, sans aller jusqu'à le nommer. Une troisième grappe, UAT-12197, a installé des webshells et un exécuteur de commandes en JAR et exfiltré des identifiants ; Talos ne lui attribue aucune origine.

Une seconde faille du FMC circule dans la même actualité et ne doit pas être confondue avec celle-ci : CVE-2026-20316, un mot de passe codé en dur noté 5.3 par Talos et signalé par Jimi Sebree, de Horizon3.ai. La CISA l'a ajoutée au catalogue KEV le 29 juillet 2026, avec une échéance au 1er août. Selon Talos, la grappe liée à Sandworm comme celle liée à Qilin l'ont enchaînée avec le contournement d'authentification.

Pourquoi c'est important : selon Cisco, il n'existe aucun contournement et la seule correction consiste à migrer vers une version corrigée ; des correctifs urgents sont disponibles pour les versions 7.0 à 10.0 du FMC. L'ampleur reste inconnue : ni Cisco ni Talos n'ont indiqué combien d'organisations ont été compromises ni combien de systèmes FMC sont exposés. BleepingComputer a rapporté le 10 septembre 2026 que Cisco prévoyait pour la semaine suivante une version de durcissement plus complète.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.