Veille réglementaire
Alertes de sécurité Cisco : multiples vulnérabilités critiques affectant les équipements réseau et terminaux
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités affectant plusieurs gammes de produits Cisco. Ces failles, dont certaines sont classées comme critiques, exposent les organisations à des risques majeurs : exécution de code arbitraire à distance, déni de service (DoS) et contournement des politiques de sécurité.
Systèmes et versions concernés
Les vulnérabilités impactent les équipements suivants :
- Cisco Nexus 9000 Series Switches équipés de Silicon One ASIC, en l'absence des derniers correctifs de sécurité.
- IOS XR Software sur plusieurs trains de versions, notamment :
- Versions 24.1.x antérieures à 24.1.2
- Versions 24.2.x antérieures à 24.2.2 et 24.2.21
- Versions 24.3.x antérieures à 24.3.2
- Versions 24.4.x antérieures à 24.4.2
- Versions 25.1.x antérieures à 25.1.2
- Versions 25.2.x antérieures à 25.2.2 et 25.2.21
- Versions 25.4.x antérieures à 25.4.1 et 25.4.2
- Versions 26.1.x antérieures à 26.1.2
- Versions 26.2.x antérieures à 26.2.1 et 26.2.2
- Versions 26.3.x antérieures à 26.3.1
- Versions 6.9.x antérieures à 6.9.2
- Versions 7.10.x antérieures à 7.10.2
- Versions 7.11.x antérieures à 7.11.2 et 7.11.21
- Versions 7.3.x antérieures à 7.3.2
- Versions 7.9.x antérieures à 7.9.2 et 7.9.21
- SIP Software pour les terminaux suivants :
- Wireless IP Phone 8821 (versions 11.0.x antérieures à 11.0(6)SR8)
- IP Phone 7800 et 8800 Series (versions 14.4.x antérieures à 14.4(1)SR3)
- IP Phone 8845 et 8865 (versions 14.4.x antérieures à 14.4(1)SR4)
- Desk Phone 9800 Series et Video Phone 8875 (versions antérieures à 5.0(1))
Impacts et risques associés
Les vulnérabilités identifiées permettent à un attaquant distant de :
- Exécuter du code arbitraire sur les équipements compromis, avec des conséquences potentiellement graves sur la disponibilité et l'intégrité des infrastructures.
- Provoquer un déni de service, perturbant ainsi les services réseau critiques.
- Contourner les politiques de sécurité mises en place, facilitant l'escalade des privilèges ou l'accès non autorisé aux données.
Mesures correctives recommandées
Le CERT-FR recommande aux administrateurs systèmes et responsables sécurité d'appliquer sans délai les correctifs publiés par Cisco. Les bulletins de sécurité suivants détaillent les procédures de mise à jour :
- Cisco IOS XR Software : consulter le bulletin cisco-sa-hardening-iosxr-qg64NcM.
- Cisco Nexus 9000 Series Switches : consulter le bulletin cisco-sa-n9k-s1-rce-EH8dEtr.
- Terminaux SIP : consulter le bulletin cisco-sa-phone-dos-txMYNRzv.
Les organisations sont invitées à vérifier la conformité de leurs équipements et à prioriser les mises à jour en fonction de leur criticité opérationnelle.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.