Faille root sur Cisco Nexus 9000 🔧, RCE critique sur HPE ArubaOS-CX 🛡️, SonicWall corrige deux zero-days 🚨

4 minutes de lecture

Bonjour, voici ta veille Cybere du 4 septembre 2026 !

Une prise de contrôle root à distance sur les commutateurs Cisco de centres de données, un débordement de tampon sans authentification sur la gamme réseau d'entreprise d'HPE, et l'exploitation confirmée de deux zero-days chaînées sur les passerelles SonicWall : l'actualité du jour met sous pression les équipements de cœur et de bordure de réseau, devenus les cibles prioritaires des cyberattaquants.

Retrouve les trois articles à la une du jour :

  • Cisco corrige la faille CVE-2026-20212 ouvrant un accès root non authentifié sur ses commutateurs Nexus 9000
  • HPE livre un correctif d'urgence pour la CVE-2026-73749, une vulnérabilité RCE critique affectant ArubaOS-CX
  • SonicWall colmate deux zero-days exploitées sur ses passerelles SMA 1000 et inscrites au catalogue KEV de la CISA

Cisco corrige une faille critique permettant l'exécution de code root sur Nexus 9000

Cisco a publié un correctif pour la CVE-2026-20212 (CVSS 9.8), une vulnérabilité touchant dix modèles de commutateurs Nexus 9000 à base de Silicon One. La faille permet à un attaquant distant non authentifié d'exécuter du code avec les privilèges root. Parallèlement, l'éditeur a livré une mise à jour de renforcement IOS XR regroupant sept CVE génériques, dont deux notées CVSS 9.8, sans contournement disponible.

L'exploitation repose sur une liaison à une adresse IP non restreinte qui expose les ports TCP 43210 et 43211 dans l'instance VRF Layer 3 par défaut. Une entrée forgée envoyée au service s'exécute alors avec les droits root ou provoque un plantage du processus S1HAL. Cisco a déclaré ne pas être au courant d'une utilisation malveillante de la faille au 2 septembre et propose un filtre iACL bloquant les deux ports en attendant le déploiement du correctif via son Software Checker.

Points d'attention

  • Les 45 versions de NX-OS concernées s'étalent de 10.3(1) à 10.6(3s), et tout attaquant capable d'atteindre l'adresse du commutateur sur l'un des ports 43210 ou 43211 peut se connecter directement au service.
  • La fenêtre entre divulgation et exploitation s'est « effectivement refermée », selon Cisco, qui a adopté un modèle de publication bimensuelle regroupant les correctifs sous CVE parapluies.
  • Les sept CVE IOS XR (CVE-2026-20274 à CVE-2026-20280) affectent toutes les versions, avec 93 releases nécessitant d'abord une montée de version avant d'appliquer les SMU disponibles pour 14 releases.

→ Lire la source


HPE corrige une faille critique d'exécution de code dans ArubaOS-CX

HPE a publié un correctif pour la CVE-2026-73749 (CVSS 9.8), une vulnérabilité critique dans ArubaOS-CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés. Le débordement de tampon affecte un processus daemon et s'exploite par l'envoi de paquets forgés. Les branches 10.18.0001, 10.17.1021, 10.16.1051, 10.13.1180 et 10.10.1180 nécessitent une mise à jour vers les versions corrigées respectives.

ArubaOS-CX équipe les commutateurs réseau d'entreprise HPE Aruba, déployés dans les administrations, universités, hôpitaux et centres de données. Le bulletin couvre 23 autres failles, dont certaines avec des scores de sévérité élevés entre 8.1 et 8.8, dont la CVE-2026-73752 (écriture de fichiers arbitraires depuis le réseau adjacent) et la CVE-2026-73779 (contournement d'authentification). HPE indique qu'aucune exploitation en conditions réelles ni preuve de concept publique n'a été observée au moment de la publication.

Points d'attention

  • Le débordement de tampon ne réclame aucune authentification préalable : un seul paquet forgé envoyé au service affecté suffit à déclencher l'exécution de code avec des droits élevés sur le système.
  • La version 10.10.1181 a atteint sa fin de maintenance et ne reçoit plus de correctifs que pour les failles critiques découvertes en interne, ce qui souligne la priorité accordée à cette vulnérabilité.
  • Parmi les dix failles complémentaires détaillées, plusieurs exigent un accès au réseau adjacent ou une authentification de faible privilège, réduisant leur surface d'exposition par rapport à la faille critique principale.

→ Lire la source


SonicWall corrige deux zero-days exploitées dans ses appliances SMA 1000

SonicWall a publié mardi des correctifs pour les CVE-2026-83548 et CVE-2026-83549, deux zero-days exploitées en conditions réelles qui touchent les appliances SMA 1000. La CISA a ajouté les deux failles à son catalogue KEV dès mercredi. Selon Rapid7, les vulnérabilités peuvent être chaînées pour obtenir une exécution de code à distance non authentifiée.

La première faille, de sévérité maximale, autorise un server-side request forgery pré-authentification, tandis que la seconde permet une injection de commande OS. SonicWall n'a pas communiqué le nombre de clients impactés ni divulgué d'indicateurs de compromission, renvoyant vers son support technique. Les appliances SMA 1000 cumulent cinq failles ajoutées au catalogue KEV depuis décembre 2025, et dix vulnérabilités SonicWall recensées depuis 2021 sont associées à des campagnes de ransomware.

Points d'attention

  • Jake Knott (watchTowr) souligne que SonicWall affirme avoir découvert les failles en interne tout en mentionnant une investigation sur une exploitation active, sans expliquer comment les deux déclarations s'articulent.
  • Les groupes de ransomware INC et Akira ciblent régulièrement les produits SonicWall, et dix des dix-neuf failles KEV de l'éditeur depuis 2021 sont connues pour être utilisées dans des campagnes d'extorsion.
  • En juillet dernier, Huntress avait observé trente clients SonicWall compromis en moins de quarante-huit heures via une vague d'attaques contre ces mêmes appliances.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere