Faille critique chez Cisco : 72 heures chrono
Un contournement d'authentification dans la console qui pilote tous les pare-feux, et trois jours pour corriger. Tu es l'admin de garde. Ton téléphone vibre.
22 h 47. Ton téléphone vibre sur la table de nuit. Un message d'un collègue, trois mots et un lien : « t'as vu ça ? »
Tu cliques. Une faille critique dans Secure Firewall Management Center, la console qui sert à piloter les pare-feux Cisco. Un contournement d'authentification qui donnerait un accès root à distance, sans même être connecté, avec de simples requêtes HTTP trafiquées. Et, cerise sur le gâteau, une inscription au catalogue KEV de la CISA, la liste des failles activement exploitées, avec trois jours pour corriger côté administrations américaines.
Les dépêches s'arrêtent là. Pour toi, le compte à rebours commence. Enfile un pull, on y va.
Pourquoi celle-là, tu ne la laisses pas pour lundi
Ce n'est pas la note de gravité qui te fait sortir du lit. C'est la cible.
La console de gestion, c'est la tour de contrôle. Elle connaît tout ton réseau, elle pousse les règles, elle a toutes les clés. Pirater un pare-feu, c'est forcer une porte. Pirater la console qui gère tous les pare-feux, c'est repartir avec le trousseau complet de l'immeuble. Plus la gomme pour effacer ses traces.
H+0 : la seule question qui compte
Tu ne lis pas l'avis en entier. Pas encore. Tu te poses une question, une seule : est-ce que cette interface est joignable depuis Internet ?
Si oui, tout le reste passe au second plan. Tu coupes l'exposition d'abord, tu réfléchis ensuite.
H+1 : l'inventaire qui ment
Tu ouvres ta liste des consoles. Tu en comptes trois. Tu es content.
Tu ne devrais pas. Il y a toujours l'instance de recette montée « temporairement » pour une migration il y a deux ans, celle de la filiale qui a son propre budget, et celle que personne n'a jamais documentée parce que « c'est Kevin qui s'en occupait ». Kevin est parti.
H+2 : la négociation
Patcher la console, c'est couper l'administration du réseau pendant un moment. Il te faut un feu vert. Et la personne qui doit te le donner va poser LA question : « Ça peut pas attendre le week-end ? »
Quand la faille est au catalogue KEV, la réponse est non. Et c'est précisément tout l'intérêt de ce catalogue : il transforme un débat d'opinions à 23 heures en une référence qu'on pose sur la table. Pas de « je pense que », juste « c'est exploité, c'est listé, on y va ».
H+4 : la fenêtre
Sauvegarde de la config. Correctif. Redémarrage. Le petit silence pendant que la machine revient.
Puis la vérification que tout le monde saute par fatigue : les règles actives après le redémarrage sont-elles bien celles d'avant ? Ça a l'air évident. Jusqu'au jour où ça ne l'est pas, et où tu découvres à 3 heures du matin qu'une règle a disparu dans l'opération.
J+1 : la question qui fait froid dans le dos
Tu as patché. Tu pourrais aller te coucher. Sauf qu'une faille exploitable à distance t'oblige à te poser une dernière question, la plus désagréable de toutes : quelqu'un est-il passé avant toi ?
Alors tu épluches : journaux d'accès à l'interface d'admin, comptes créés récemment, règles modifiées, sessions encore ouvertes. Parce que patcher ferme la porte. Mais ça ne te dit pas si quelqu'un est déjà assis dans ton salon.
✍️ À toi : si tu as déjà vécu une nuit de patch en urgence, c'est ici qu'elle a sa place. Les détails vécus valent tous les schémas.
Le générique de fin
Trois jours, ce n'est pas un délai administratif sorti d'un chapeau. C'est à peu près le temps qu'il faut, sur ce genre de cible, entre la publication d'un correctif et l'arrivée d'un exploit qui fonctionne.
Et la vraie leçon de ce thriller, ce n'est pas « as-tu patché à temps ? ». C'est : pourquoi ton interface d'admin était-elle joignable depuis Internet ? Parce que si c'est le cas, le prochain avis te réveillera exactement de la même façon, quel que soit l'éditeur.
Même heure. Même vibration. Même pull.