Aller au contenu
ActualitéTech

Une faille déjà exploitée dans Cisco Firewall Management Center

· 4 min de lecture · 3 sources

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

Le CERT-FR a publié le 30 juillet 2026 un avis sur une vulnérabilité de Cisco Firewall Management Center que l'éditeur déclare activement exploitée. Six branches de versions sont concernées, chacune avec son propre correctif. La faille, référencée CVE-2026-20316, porte un score de 5,3 sur l'échelle CVSS, le plus bas du tableau critique de la semaine.

Article produit automatiquement, sans rédaction humaine — Responsable de publication : — Mis à jour le

Une vulnérabilité de Cisco Firewall Management Center est activement exploitée, selon l'éditeur. Le centre gouvernemental de veille et de réponse aux attaques informatiques, rattaché à l'ANSSI, l'a signalée le 30 juillet 2026 dans son avis référencé CERTFR-2026-AVI-0950. Elle porte l'identifiant CVE-2026-20316 et expose à une atteinte à la confidentialité des données ainsi qu'à un contournement de la politique de sécurité. L'avis renvoie au bulletin Cisco cisco-sa-fmc-static-cred-BET3Cjh, diffusé la veille.

Le produit visé n'est pas un pare-feu mais la console qui les administre. Six branches de versions sont énumérées comme vulnérables tant que le correctif dédié n'y a pas été appliqué, chaque branche disposant du sien.

  • versions 7.0.x, correctif Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3
  • versions 7.2.x, correctif Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4
  • versions 7.4.x, correctif Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3
  • versions 7.6.x, correctif Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2
  • versions 7.7.x, correctif Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2
  • versions 10.0.x, correctif Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2

Un score de 5,3 pour la seule faille exploitée de la semaine 31

Le bulletin hebdomadaire du CERT-FR daté du 3 août, référencé CERTFR-2026-ACT-033, place cette vulnérabilité en tête de son tableau des failles critiques de la semaine 31, qui couvre la période du 27 juillet au 2 août. Le tableau lui attribue un score de 5,3 sur l'échelle CVSS, tel que retenu par la base américaine NVD, pour une date de publication au 29 juillet. Sur les quatre entrées de ce tableau, c'est la seule marquée comme exploitée, alors que les trois autres affichent des scores nettement supérieurs.

Rails activestorage : lecture de fichier et exécution de code à distance

Le même bulletin consacre un développement séparé à Ruby on Rails. Un correctif a été diffusé le 29 juillet pour la vulnérabilité CVE-2026-66066, qui affecte le composant activestorage et permet à un attaquant non authentifié de lire un fichier arbitraire puis d'exécuter du code à distance. Le CERT-FR l'a traitée le 30 juillet dans son avis CERTFR-2026-AVI-0948 : sont concernées les versions 8.0.x antérieures à 8.0.5.1, les versions 8.1.x antérieures à 8.1.3.1 et l'ensemble des versions antérieures à 7.2.3.2.

Dans une communication du 31 juillet, l'éditeur a fait savoir qu'une preuve de concept publique circulait. Il a publié dans le même mouvement des éléments techniques et des outils permettant de déterminer si une application est vulnérable et de rechercher, dans les traces, des indices d'exfiltration de données.

Deux failles à 9,8 chez Atlassian, une à 9,6 chez Microsoft

Les trois autres entrées du tableau critique n'ont fait l'objet d'aucune information sur leur exploitabilité. Deux visent Jira : la CVE-2022-37601, qui ouvre la voie à une exécution de code arbitraire à distance, et la CVE-2026-42581, qui permet un contournement de la politique de sécurité. Toutes deux sont notées 9,8 par la NVD et ont été publiées le 21 juillet ; le CERT-FR les a traitées dans l'avis CERTFR-2026-AVI-0934. La troisième, la CVE-2026-15113 de Microsoft Edge, notée 9,6, a été publiée le 28 juillet et fait l'objet de l'avis CERTFR-2026-AVI-0943.

Un score maximal chez Arista, cinq entrées pour Traefik

Le second tableau du bulletin, consacré aux autres vulnérabilités, s'ouvre sur la CVE-2026-16812 d'Arista Velocloud Orchestrator, notée 10, publiée le 27 juillet et signalée comme exploitée. Suivent la CVE-2026-61511 de vBulletin, notée 9,3, et la CVE-2026-54121 de Microsoft, notée 8,8, qui touche Windows 10 en versions 1607 et 1809 ainsi que les éditions serveur 2012, 2016, 2019, 2022 et 2025. Le répartiteur de trafic Traefik occupe à lui seul cinq lignes, de 7,8 à 5,3, toutes assorties d'un code d'exploitation public. Trois entrées concernent macOS, dont une vulnérabilité publiée en décembre 2024.

Vingt-cinq avis publiés et six mises à jour en une semaine

Le récapitulatif de fin de bulletin dénombre 25 avis émis entre le 27 juillet et le 2 août, numérotés de CERTFR-2026-AVI-0934 à CERTFR-2026-AVI-0958. Quatre d'entre eux portent sur le noyau Linux, un par distribution : Ubuntu, Red Hat, SUSE et Debian LTS. Les autres couvrent GLPI, Samba, Apache Tomcat, Citrix XenServer, Xen, CPython, Google Chrome, GitLab, Node.js, PHP, Microsoft Azure, Progress MOVEit Transfer ainsi que les produits Apple, VMware et IBM.

Six publications antérieures ont par ailleurs été actualisées sur la même période. Deux relèvent du format alerte, distinct de celui des avis : celle consacrée à Ivanti Endpoint Manager Mobile et celle portant sur F5 BIG-IP Access Policy Manager. Les quatre autres mises à jour concernent Roundcube, Moodle et deux avis relatifs à Traefik.

3 Publications sources

Cet article est écrit à partir du texte publié par l'autorité à l'origine de l'information — Texte officiel reproduit — ANSSI, Licence Ouverte / Etalab 2.0.

  1. Vulnérabilité dans Cisco Firewall Management Center (30 juillet 2026)CERT-FR — ANSSI ·
  2. Bulletin d'actualité CERTFR-2026-ACT-033 (03 août 2026)CERT-FR — ANSSI ·
  3. Vulnérabilité dans Ruby on Rails activestorage (30 juillet 2026)CERT-FR — ANSSI ·

Article produit automatiquement — sans rédaction humaine

Ce texte a été rédigé par un traitement automatisé à partir des 3 publications citées ci-dessus, et n'a été relu par aucun journaliste : fildactu.fr n'a pas de rédaction. Aucune phrase n'est reprise d'un article de presse. En cas d'écart avec une source, c'est la source qui fait foi.

Procédé décrit sur la page Méthode. Une erreur ? Signaler — ou demander un retrait.

À lire aussi