Plusieurs vulnérabilités ont été identifiées dans les produits Cisco, exposant les systèmes à des risques tels que l’exécution de code arbitraire à distance, le déni de service à distance et le contournement des politiques de sécurité.
En octobre 2023, une vulnérabilité critique a été découverte dans le logiciel Cisco IOS XE, affectant les commutateurs Catalyst 3650 et 3850. Cette faille permettait à un attaquant non authentifié d’envoyer des requêtes malveillantes, entraînant le redémarrage inattendu de l’appareil et provoquant un déni de service. La gravité de cette vulnérabilité a été évaluée à 8,6 sur l’échelle CVSS. (cisco.com)
En décembre 2023, une autre vulnérabilité a été identifiée dans Apache Struts, utilisée par certains produits Cisco. Cette faille permettait à un attaquant de manipuler les paramètres de téléchargement de fichiers, entraînant une traversée de répertoires et, dans certains cas, le téléchargement de fichiers malveillants pouvant être utilisés pour exécuter du code à distance. Cette vulnérabilité a été classée comme critique. (cisco.com)
En mai 2023, le CERT-FR a signalé plusieurs vulnérabilités dans les commutateurs Cisco, permettant à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et un déni de service à distance. (cert.ssi.gouv.fr)
En août 2023, le CERT-FR a également identifié des vulnérabilités dans les produits Cisco, notamment dans les séries Firepower 9300, Nexus 3000 et 9000, ainsi que dans les séries Firepower 4100. Ces failles pouvaient entraîner un déni de service à distance. (cert.ssi.gouv.fr)
En mars 2023, une vulnérabilité a été découverte dans les fonctionnalités de relais et de serveur DHCPv6 d’IPv6 du logiciel Cisco IOS et IOS XE. Cette faille permettait à un attaquant non authentifié d’envoyer des messages DHCPv6 malveillants, entraînant un déni de service. La gravité de cette vulnérabilité a été évaluée à 8,6 sur l’échelle CVSS. (cisco.com)
Ces vulnérabilités soulignent l’importance pour les utilisateurs de produits Cisco de maintenir leurs systèmes à jour et de suivre les recommandations de sécurité fournies par le CERT-FR et Cisco.

