Origine : bjCSIRT
Numéro : 2026/ALERTE/083
APERÇU :
De multiples vulnérabilités ont été découvertes dans les produits Cisco IOS XE, et permettraient à un acteur malveillant de contourner les mécanismes d’authentification, d’exécuter des commandes arbitraires ou de provoquer une corruption mémoire sur les équipements affectés.
DESCRIPTION
Cisco est un éditeur d’équipements réseau dont le système d’exploitation IOS XE équipe une large gamme de commutateurs et routeurs déployés en environnement professionnel. Dans le cadre d’une revue de sécurité interne, Cisco a corrigé sept vulnérabilités affectant IOS XE Software. Ces produits sont affectés par plusieurs vulnérabilités libellées comme suit :
- CVE-2026-20267 (CVSS 9.0) : Contournement d’autorisation via un défaut de contrôle d’accès (CWE-284), pouvant conduire à une élévation de privilèges ;
- CVE-2026-20268 (CVSS 8.6) : Corruption mémoire due à un défaut de restriction des opérations sur une zone mémoire (CWE-119), exploitable par débordement de mémoire ;
- CVE-2026-20269 (CVSS 8.6) : Compromission via un défaut de contrôle du cycle de vie d’une ressource (CWE-664), affectant les gestionnaires mémoire et fichiers ;
- CVE-2026-20270 (CVSS 8.6) : Compromission via une erreur de calcul (CWE-682), couvrant les erreurs arithmétiques ou de conversion numérique ;
- CVE-2026-20271 (CVSS 8.6) : Déni de service via une gestion insuffisante du flux de contrôle (CWE-691), pouvant entraîner des boucles infinies ou des conditions de concurrence ;
- CVE-2026-20272 (CVSS 9.8) : Exécution de commandes arbitraires via une neutralisation incorrecte d’éléments spéciaux (CWE-74), exploitable sans authentification préalable ;
- CVE-2026-20273 (CVSS 8.6) : Accès non autorisé à des fichiers, permettant le contournement des restrictions d’accès au système de fichiers.
Compte tenu de la criticité de ces vulnérabilités, il est vivement recommandé d’appliquer sans délai les mises à jour de sécurité publiées par Cisco sur l’ensemble des équipements concernés.
IMPACT
- Exécution de commande arbitraire ;
- Contournement des mécanismes d’autorisation ;
- Elevation de privilèges ;
- Atteinte à la confidentialité, à l’intégrité et à la disponibilité des données.
SYSTEMES AFFECTÉS
Les équipements Cisco exécutant IOS XE Software, sur les versions antérieures à 17.9.10, 17.12.8, 17.15.6, 17.18.4 (ou 17.18.4a) et 26.1.2.
MESURES À PRENDRE :
- Recenser l’ensemble des commutateurs et routeurs physiques exécutant Cisco IOS XE ;
- Planifier une fenêtre de maintenance immédiate pour l’application des correctifs nécessitant le redémarrage des équipements ;
- Télécharger et installer les images de sécurité corrigées auprès du support Cisco (versions 17.9.10, 17.12.8, 17.15.6, 17.18.4 ou 26.1.2 selon la branche active).
RÉFÉRENCES :
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ
- https://thehackernews.com/2026/08/cisco-patches-12-sd-wan-and-ios-xe.html
- https://threatprotect.qualys.com/2026/08/06/cisco-ios-xe-software-multiple-vulnerabilities-cve-2026-20267-cve-2026-20268-cve-2026-20269-cve-2026-20270-cve-2026-20271-cve-2026-20272-cve-2026-20273/
