Ce qui se passe
La CISA a ajouté le 10 septembre trois failles à son catalogue des vulnérabilités exploitées (KEV), avec une échéance à deux jours : les agences civiles fédérales américaines doivent avoir appliqué les correctifs avant le 12 septembre 2026.
- CVE-2026-20079 (CVSS 10.0) : contournement d'authentification dans l'interface web de Cisco Secure Firewall Management Center. Un attaquant distant non authentifié exécute des scripts sur l'équipement et obtient root. Cisco a mis à jour son avis pour signaler une exploitation active depuis août 2026, sans autre détail.
- CVE-2026-19490 : contournement d'authentification sur Citrix NetScaler ADC et NetScaler Gateway, quand l'appliance est configurée en serveur virtuel AAA ou en passerelle. Les pots de miel de Previdian ont enregistré 56 tentatives depuis le 3 septembre, dont 36 le 8 septembre.
- CVE-2025-25249 : débordement de tas dans Fortinet FortiOS, FortiSwitchManager et FortiSASE, exécution de code ou de commandes à distance sans authentification.
Pourquoi ça compte
La faille Fortinet est la plus documentée. SOCRadar décrit une campagne, active depuis juillet 2026, qui l'exploite pour déployer PivotC2, un cheval de Troie d'accès distant écrit en Node.js. Un script shell contenant le binaire d'exploitation vise un FortiGate vulnérable, ouvre un reverse shell et lance une commande JavaScript d'une ligne ; celle-ci télécharge un second étage, déchiffré puis exécuté.
PivotC2 maintient une connexion TLS sortante persistante vers son serveur de commande et offre : shell interactif, transfert de fichiers, tunnel SOCKS5 et HTTP, redirection de ports locale et distante, scan de plages CIDR, et récupération de la configuration FortiGate avec déchiffrement des identifiants. Un mode automatique enchaîne une séquence de commandes prédéfinie dès l'infection. Bilan estimé : plus de 3 000 adresses IP visées, 178 équipements infectés, majoritairement aux États-Unis, par un acteur russophone à motivation financière.
Côté Cisco, l'article rappelle un rapport de Sygnia sur un groupe d'espionnage lié à la Chine, Fire Ant, qui transforme des routeurs IOS XR compromis en plateformes de collecte du trafic transitant par des chemins réseau de confiance.
Comment s'y prendre
- Identifier si l'un des trois produits est exposé : Secure FMC, NetScaler en AAA ou Gateway, FortiOS, FortiSwitchManager ou FortiSASE.
- Appliquer les correctifs éditeurs, l'échéance fédérale servant de repère.
- Sur Fortinet, chercher les indicateurs de compromission publiés par SOCRadar, faire tourner les identifiants, et restreindre l'exposition Internet de l'interface d'administration.
À retenir
Rien n'est public sur les attaques visant Cisco, et l'échéance du 12 septembre ne contraint que le secteur fédéral américain. Le fond du problème ne change pas : des équipements de périmètre exposés, sans télémétrie ni journalisation sérieuse, restent la voie d'entrée la plus scannée.
Source : CISA Flags Exploited Cisco, Citrix, Fortinet Flaws, Sets Sept. 12 Federal Patch Deadline