Cisco CNC et Cisco NSO sont des plateformes liées au contrôle, à l’orchestration et à la gestion de réseaux . La vulnérabilité CVE-2026-20188 touche leur façon de traiter les connexions entrantes
.
L’impact documenté est un problème de disponibilité. Cisco explique qu’une exploitation réussie peut épuiser les ressources de connexion disponibles et faire en sorte que Cisco CNC ou Cisco NSO ne réponde plus . Les avis et fiches de vulnérabilité cités décrivent ce scénario comme un déni de service, et non comme un vol d’identifiants ou une exécution de code à distance
.
Le scénario d’exploitation est relativement direct :
Autrement dit, le système est saturé au niveau de la gestion des connexions avant de pouvoir servir correctement le trafic normal d’administration ou d’orchestration.
Un déni de service sur un contrôleur ou un orchestrateur réseau peut être très perturbant, même s’il ne donne pas accès aux données et ne permet pas d’exécuter du code. Si CNC ou NSO devient injoignable, les administrateurs et les services dépendants peuvent perdre leur accès normal à la plateforme jusqu’à son rétablissement .
Des informations publiques sur le correctif Cisco indiquent aussi qu’après une attaque réussie, la remise en état peut nécessiter un redémarrage manuel du système ciblé . Dans un environnement où les opérations de maintenance doivent être coordonnées, ce n’est donc pas forcément un simple ralentissement passager.
Cisco désigne Cisco Crosswork Network Controller et Cisco Network Services Orchestrator comme les familles de produits concernées par CVE-2026-20188 .
Pour cadrer les vérifications, le résumé du Centre canadien pour la cybersécurité sur les avis Cisco du 6 mai 2026 mentionnait des mises à jour couvrant Cisco CNC version 7.1 et antérieures, Cisco NSO version 6.3 et antérieures, ainsi que les versions de Cisco NSO antérieures à 6.4.1.3 . Comme les branches logicielles et les détails de déploiement peuvent varier, l’avis Cisco doit rester la référence pour déterminer précisément les versions affectées et les versions corrigées
.
Cisco indique qu’il n’existe pas de solution de contournement pour CVE-2026-20188 . Des mises à jour de sécurité ont été publiées pour corriger la vulnérabilité, selon les informations publiques disponibles ; la mesure concrète consiste donc à faire évoluer les déploiements CNC et NSO concernés vers une version corrigée
.
Les équipes sécurité et réseau devraient prioriser quatre contrôles :