Cisco FMC CVE-2026-20079 : trois clusters d’attaquants, du web shell au ransomware Qilin en passant par Sandworm
> En bref : Cisco Talos a détaillé trois clusters d'activité exploitant deux failles corrigées de Secure Firewall Management Center (FMC), la console de gestion des pare-feu : CVE-2026-20079 (CVSS 10.0), un contournement d'authentification dans l'interface web permettant à un attaquant distant non authentifié d'exécuter des scripts et d'obtenir root sur le système sous-jacent, et CVE-2026-20316 (CVSS 5.3), une connexion possible avec un compte à faible privilège qui sert de rampe d'entrée. Les trois clusters vont du web shell d'exfiltration d'identifiants à un implant lié aux Sandworm russes, jusqu'à une opération ransomware complète avec déploiement de Qilin. Le CISA a ajouté CVE-2026-20079 au KEV avec échéance au 12 septembre ; CVE-2026-20316 y figure depuis fin juillet.
Les trois clusters, trois modes opératoires
Pourquoi le FMC est une cible aussi rentable
Le FMC est le cerveau des pare-feu d'une organisation : il centralise les configurations, les politiques, les comptes et la vision de tout le trafic. Sa compromission donne à l'attaquant les identifiants des équipements gérés (cluster 1), les configurations réseau complètes (cluster 2), et une position de commandement pour préparer le chiffrement massif en se déplaçant avec des outils signés et légitimes (cluster 3). C'est le même profil de risque que les RMM : un point d'administration concentré dont la compromission vaut celle de tout le parc.
Ce qu'il faut faire
La leçon plus large
Ce dossier réunit en une seule plateforme les trois finalités d'attaque de 2026 : le vol d'identifiants criminel, l'espionnage étatique et le ransomware industrialisé. Le point commun des trois clusters est qu'ils n'ont pas eu besoin d'outils sophistiqués après l'entrée — la console leur a fourni tout le nécessaire. Règle générale pour toute organisation : chaque console d'administration centrale (pare-feu, RMM, virtualisation, IdP) doit être traitée comme un actif critique à part entière, avec son exposition propre, sa journalisation propre et son plan de réponse dédié.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise
Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.
PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA
Les failles du logiciel de gestion d'impression PaperCut sont exploitées en attaques réelles : contournement d'authentification (CVE-2026-81578) puis class loading dynamique non sécurisé (CVE-2026-82078) mènent à une exécution de code Java arbitraire sans compte. Deux patchs d'urgence successifs, des patch bypasses déjà identifiés sur la dernière version, et une entrée au catalogue KEV du CISA avec échéance au 14 septembre 2026.
N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare
Un contournement d'authentification (CVE-2026-18577) dans la plateforme RMM N-central de N-able a permis à des attaquants de gagner un accès administratif à distance et d'atteindre les endpoints clients. Ils ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif était incomplet. Corrigé dans le build 2026.3.1.7.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.