GRACES.community
← Média

Veille réglementaire

Alertes de sécurité Cisco : multiples vulnérabilités critiques affectant les équipements réseau et terminaux

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités affectant plusieurs gammes de produits Cisco. Ces failles, dont certaines sont classées comme critiques, exposent les organisations à des risques majeurs : exécution de code arbitraire à distance, déni de service (DoS) et contournement des politiques de sécurité.

Systèmes et versions concernés

Les vulnérabilités impactent les équipements suivants :

  • Cisco Nexus 9000 Series Switches équipés de Silicon One ASIC, en l'absence des derniers correctifs de sécurité.
  • IOS XR Software sur plusieurs trains de versions, notamment :
    • Versions 24.1.x antérieures à 24.1.2
    • Versions 24.2.x antérieures à 24.2.2 et 24.2.21
    • Versions 24.3.x antérieures à 24.3.2
    • Versions 24.4.x antérieures à 24.4.2
    • Versions 25.1.x antérieures à 25.1.2
    • Versions 25.2.x antérieures à 25.2.2 et 25.2.21
    • Versions 25.4.x antérieures à 25.4.1 et 25.4.2
    • Versions 26.1.x antérieures à 26.1.2
    • Versions 26.2.x antérieures à 26.2.1 et 26.2.2
    • Versions 26.3.x antérieures à 26.3.1
    • Versions 6.9.x antérieures à 6.9.2
    • Versions 7.10.x antérieures à 7.10.2
    • Versions 7.11.x antérieures à 7.11.2 et 7.11.21
    • Versions 7.3.x antérieures à 7.3.2
    • Versions 7.9.x antérieures à 7.9.2 et 7.9.21
  • SIP Software pour les terminaux suivants :
    • Wireless IP Phone 8821 (versions 11.0.x antérieures à 11.0(6)SR8)
    • IP Phone 7800 et 8800 Series (versions 14.4.x antérieures à 14.4(1)SR3)
    • IP Phone 8845 et 8865 (versions 14.4.x antérieures à 14.4(1)SR4)
    • Desk Phone 9800 Series et Video Phone 8875 (versions antérieures à 5.0(1))

Impacts et risques associés

Les vulnérabilités identifiées permettent à un attaquant distant de :

  • Exécuter du code arbitraire sur les équipements compromis, avec des conséquences potentiellement graves sur la disponibilité et l'intégrité des infrastructures.
  • Provoquer un déni de service, perturbant ainsi les services réseau critiques.
  • Contourner les politiques de sécurité mises en place, facilitant l'escalade des privilèges ou l'accès non autorisé aux données.

Mesures correctives recommandées

Le CERT-FR recommande aux administrateurs systèmes et responsables sécurité d'appliquer sans délai les correctifs publiés par Cisco. Les bulletins de sécurité suivants détaillent les procédures de mise à jour :

  • Cisco IOS XR Software : consulter le bulletin cisco-sa-hardening-iosxr-qg64NcM.
  • Cisco Nexus 9000 Series Switches : consulter le bulletin cisco-sa-n9k-s1-rce-EH8dEtr.
  • Terminaux SIP : consulter le bulletin cisco-sa-phone-dos-txMYNRzv.

Les organisations sont invitées à vérifier la conformité de leurs équipements et à prioriser les mises à jour en fonction de leur criticité opérationnelle.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres