Sécurité · 3 MIN DE LECTURE

Failles Cisco FMC : vol d’identifiants et déploiement du rançongiciel Qilin

Cisco affirme que les attaquants exploitent activement deux vulnérabilités récemment corrigées du Secure Firewall Management Center dans des campagnes impliquant le vol d’informations d’identification, le ransomware Qilin et des activités parrainées par l’État. Un inventaire précis des actifs, un suivi des logiciels et des flux de travail structurés sont essentiels pour identifier les systèmes exposés et réduire les risques.

Failles Cisco FMC : vol d’identifiants et déploiement du rançongiciel Qilin

Cisco a révélé l'exploitation active de deux vulnérabilités récemment corrigées dans le logiciel Secure Firewall Management Center. Trois groupes de menaces distincts liés aux ransomwares et aux attaques parrainées par l’État auraient utilisé les failles pour voler des informations d’identification et déployer Qilin ransomware, transformant une plate-forme de gestion exposée en un risque de sécurité hautement prioritaire.


Ce que Cisco a révélé

L'une des failles, CVE-2026-20079, est une vulnérabilité critique de contournement d'authentification dans l'interface Web de Secure Firewall Management Center. Il pourrait permettre à un attaquant distant non authentifié de contourner l'authentification, et Cisco signale que les attaquants exploitent déjà les deux vulnérabilités corrigées dans des campagnes réelles.

L’activité divulguée illustre comment plusieurs groupes de menaces peuvent cibler la même technologie de gestion pour différents objectifs, y compris le vol d’informations d’identification, le déploiement de ransomware et les opérations parrainées par l’État.


Pourquoi les systèmes de gestion nécessitent une action rapide

Les systèmes de gestion de pare-feu occupent une position délicate car ils aident les administrateurs à contrôler l'infrastructure de sécurité. Lorsqu'une vulnérabilité affecte cette couche de gestion, les défenseurs doivent déterminer rapidement quels systèmes sont déployés, quelles versions logicielles ils exécutent et si la correction a été effectuée.

Les principales priorités en matière de réponse comprennent :

  • Identifiez chaque instance de Secure Firewall Management Center déployée.

  • Vérifiez les versions du logiciel et du firmware par rapport aux consignes de sécurité actuelles de Cisco.

  • Appliquez les correctifs et les mesures d'atténuation pertinents.

  • Examiner l'activité d'accès et étudier l'exposition possible aux titres de compétences.

  • Faire pivoter les informations d'identification affectées via un processus approuvé.

  • Conserver l'historique de configuration avant et après la restauration.

  • Confirmez que l'accès à la gestion d'Internet est restreint de manière appropriée.


De l’alerte de vulnérabilité à une remédiation vérifiée

Un avis de vulnérabilité n'est que le début de la réponse. Les organisations ont également besoin d’un moyen fiable d’associer la technologie affectée à des actifs réels, d’attribuer des travaux de remédiation, de suivre les changements et de vérifier qu’aucun système négligé ne reste exposé.

Ceci est particulièrement important dans les environnements multi-constructeurs, où les enregistrements de périphériques, les informations logicielles, les sauvegardes de configuration et les résultats de sécurité peuvent autrement être dispersés dans des outils et des feuilles de calcul distincts.


L’apport de ConnectMyAssets

ConnectMyAssets fournit une plate-forme sur site pour gérer les données opérationnelles nécessaires lors d'incidents de ce type, toutes les données restant dans l'environnement de l'organisation.

  • Dynamic CMDB découvre automatiquement l'infrastructure Cisco prise en charge et maintient un inventaire que les équipes peuvent utiliser pour localiser les ressources potentiellement affectées.

  • CVE Tracking associe les informations de vulnérabilité à des ressources individuelles, aidant les équipes à hiérarchiser les périphériques nécessitant une enquête ou une correction.

  • Le suivi de fin de vie / fin de support met en évidence les systèmes qui peuvent ne plus avoir de chemin de mise à jour viable pris en charge par le fournisseur.

  • Backup & History enregistre les versions de configuration avec la vérification SHA256, ce qui donne aux équipes un enregistrement avant et après traçable et une restauration en un clic pour les modifications de configuration.

  • Automation & ZTP prend en charge le déploiement contrôlé des modifications de configuration approuvées sur l'infrastructure gérée.

  • Credential Vault centralise les informations d'identification utilisées pour l'administration du réseau, tandis que SSH Bastion fournit un accès administratif audité basé sur un navigateur.

  • Compliance Engine mesure l'environnement par rapport aux frameworks NIS2, ISO 27001, PCI-DSS, CISA, NIST et HIPAA, aidant à connecter l'activité de remédiation aux exigences de contrôle plus larges.

Ces fonctionnalités ne remplacent pas les correctifs ou les directives de réponse aux incidents de Cisco. Ils aident les équipes de réseau et de sécurité à établir l’exposition, à coordonner la remédiation, à préserver les preuves de changement et à vérifier que les actifs gérés affectés ont été pris en compte.

Source: Les Hacker News

Partager cet articleLinkedIn ↗Email ↗

Pour aller plus loin.

Tous les articles
Sécurité

Une faille critique de gestion Check Point permet l’exécution de code en root

Une vulnérabilité critique dans Check Point Security Management et Log Servers pourrait permettre à un attaquant réseau non authentifié d'exécuter du code en tant que root. Étant donné que le serveur de gestion contrôle la stratégie de pare-feu et l'accès administrateur, les organisations doivent appliquer le correctif LivePatch et vérifier tous les systèmes potentiellement exposés.

Lire l’article
Sécurité

Une faille zero-day Cisco ISE activement exploitée

Cisco a révélé une vulnérabilité d'authentification de contournement de gravité maximale dans ISE qui est déjà exploitée. Les équipes réseau doivent identifier les systèmes concernés, suivre les directives de Cisco en matière de remédiation et documenter les correctifs ou l'état d'atténuation sur l'ensemble de leur infrastructure d'accès au réseau.

Lire l’article