CISA KEV : failles Cisco SD-WAN et FortiMail activement exploitées — correctifs urgents
Le CISA ajoute au KEV le contournement d'authentification Cisco SD-WAN (CVE-2026-76504) et la faille FortiMail (CVE-2026-104286). Correctifs urgents.
- Le CISA a ajouté deux failles critiques activement exploitées à son catalogue KEV : contournement d'authentification dans Cisco Catalyst SD-WAN Manager (CVE-2026-76504) et traversée de chemin dans Fortinet FortiMail (CVE-2026-104286, CVSS 9,8).
- Il s'agit d'appliances de périphérie exposées à Internet ; l'exploitation est confirmée et Cisco indique qu'il s'agit de son cinquième zero-day SD-WAN en 2026.
- Les districts et organismes utilisant ces produits doivent appliquer les correctifs immédiatement, restreindre l'accès d'administration et rechercher des traces de compromission antérieure.
À faire maintenant
- Inventoriez chaque instance de Cisco Catalyst SD-WAN Manager (vManage) et de FortiMail, y compris les unités de laboratoire, oubliées ou gérées par un fournisseur ; notez les versions de firmware et l'exposition Internet.
- Appliquez immédiatement les versions corrigées de Cisco et Fortinet et vérifiez la version après redémarrage. Si aucun correctif n'est disponible, retirez les interfaces de gestion et de messagerie d'Internet et placez-les derrière un VPN ou des listes d'autorisation IP.
- Imposez le MFA et des listes d'autorisation par IP source sur tous les portails d'administration ; faites tourner les identifiants, clés API et certificats liés à l'une ou l'autre appliance.
- Recherchez des traces de compromission : pour SD-WAN, connexions administrateur inattendues, modifications de configuration, nouveaux tunnels ou pairs rogue ; pour FortiMail, requêtes de traversée, nouveaux fichiers, configurations modifiées, connexions sortantes inattendues et nouveaux comptes administrateur. Préservez les journaux.
- Si une compromission est confirmée, isolez et reconstruisez plutôt que de nettoyer sur place ; signalez au CISA ou au Centre canadien pour la cybersécurité et à votre coordonnateur régional, et vérifiez les échéances de correction du KEV.
Articles liés
- Fortinet warns of critical FortiMail flaw exploited in zero-day attacks
- U.S. CISA adds Cisco Catalyst SD-WAN Manager flaw to its Known Exploited Vulnerabilities catalog
- Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes
- U.S. CISA adds Fortinet FortiMail flaw to its Known Exploited Vulnerabilities catalog
- New Cisco SD-WAN zero-day exploited in-the-wild (CVE-2026-76504)
- CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV
- Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action
- CISA Adds One Known Exploited Vulnerability to Catalog