VULNERABILITY / HIGH / 2026-09-28
Citrix NetScaler ADC/Gateway — exploitation active avant correctif
Impact audit : Ajoute la notion de fenêtre d'exposition pré-correctif et sépare deux états : remédiation de la vulnérabilité actuelle et évaluation d'une compromission historique. Lorsqu'une source autoritative documente une exploitation avant correctif, un équipement exposé pendant cette période doit être signalé comme nécessitant une analyse de compromission, sans conclure qu'il a été compromis.
Limite : Le scan externe peut uniquement relever une technologie ou une version lorsqu'elles sont réellement observables. Aucun PoC, aucune RCE, aucun contournement d'authentification et aucune validation active de CVE. La reconstruction de la fenêtre d'exposition et l'analyse des journaux/IOC exigent l'autorisation et des preuves internes du client.
Source officielle : CERT-FR — CERTFR-2026-ALE-011 ↗
TECHNOLOGY-DEBTEXTERNAL-SURFACEPRE-PATCH-EXPOSURE-WINDOWCOMPROMISE-ASSESSMENTREMOTE-CODE-EXECUTIONDETECTION-GAP
INCIDENT / HIGH / 2026-09-03
Hôpital Privé de la Loire — compte compromis, droits excessifs et détection tardive
Impact audit : Renforce les contrôles payants MFA, habilitations, moindre privilège, détection des accès anormaux et détection de consultation/extraction massive. Le Blast Radius doit mesurer le volume de données accessible via un seul compte compromis.
Limite : MFA, habilitations, SIEM et blast radius interne ne sont pas déduits d’un scan public : preuves internes et autorisation explicite requises.
Source officielle : CNIL ↗
IDENTITYMFALEAST-PRIVILEGEDETECTION-GAPBULK-ACCESSBLAST-RADIUS
VULNERABILITY / HIGH / 2026-09-03
SPIP — vulnérabilités critiques avant 4.4.23
Impact audit : Ajout de SPIP au fingerprinting passif. Si une version fiable antérieure à 4.4.23 est observée, le diagnostic détaillé doit la corréler à l’avis CERT-FR. Sans version fiable : technologie détectée, vulnérabilité non affirmée.
Limite : Aucun probing de console d’administration, brute force ou tentative d’exploitation.
Source officielle : CERT-FR — CERTFR-2026-AVI-1109 ↗
TECHNOLOGY-DEBTSPIPVERSION-EXPOSUREREMOTE-CODE-EXECUTIONPRIVILEGE-ESCALATION
REGULATION / HIGH / 2026-08-01
Cyber Resilience Act — obligations de signalement à partir du 11 septembre 2026
Impact audit : Ajout d’un module payant « Vulnerability & Incident Reporting Readiness » pour les fabricants concernés : propriétaire du produit, canal de signalement, processus 24 h / 72 h, versions affectées, correctif et preuves de notification.
Limite : Le scan Internet ne doit jamais conclure à la conformité CRA. Le module est activé uniquement après qualification du périmètre réglementaire du client.
Source officielle : Commission européenne ↗
CRAVULNERABILITY-REPORTINGINCIDENT-REPORTING24H72HPRODUCT-SECURITY
STRATEGIC / MEDIUM / 2026-09-03
ANSSI / G7 — préparer la transition vers la cryptographie post-quantique
Impact audit : Ajout progressif d’un inventaire crypto : TLS, algorithmes de signature, type/taille de clé, chaîne de certificats et dépendances observables. Indicateur « Crypto agility: review recommended », sans pénalité de score à ce stade.
Limite : L’usage de cryptographie pré-quantique standard n’est pas présenté comme une vulnérabilité actuelle. Il s’agit d’un indicateur de préparation et d’agilité cryptographique.
Source officielle : ANSSI ↗
CRYPTOGRAPHYCRYPTO-AGILITYPQCTLSCERTIFICATE-INVENTORY
INCIDENT / HIGH / 2026-08-14
DGFiP — usurpation d’identifiants, compte tiers habilité et extraction de données
Impact audit : Renforce l’analyse des chemins de confiance liés aux comptes tiers habilités, du périmètre d’accès d’une identité compromise et de la capacité à révoquer rapidement un accès externe. La suspension ultérieure des accès externes au SPDC illustre l’importance d’un mécanisme de confinement opérationnel.
Limite : Le scan externe peut relever un portail ou un fournisseur d’identité publiquement observable, mais ne peut pas déduire les droits d’un tiers, la présence de MFA ni la capacité réelle de révocation. Aucun test d’identifiants, de contournement MFA ou d’accès partenaire n’est effectué sans autorisation explicite.
Source officielle : Ministère de l’Économie et des Finances ↗
IDENTITYCREDENTIAL-ABUSETHIRD-PARTY-TRUSTEXTERNAL-ACCESSDATA-EXPOSUREACCESS-REVOCATIONBLAST-RADIUS
INCIDENT / HIGH / 2026-02-18
FICOBA — compte habilité usurpé et consultation de données bancaires
Impact audit : Renforce la mesure du périmètre de droits associé à un compte compromis dans l’audit interne autorisé.
Limite : La portée réelle des droits nécessite un accès interne autorisé.
Source officielle : Ministère de l’Économie et des Finances ↗
IDENTITYPRIVILEGED-ACCESSDATA-EXPOSUREBLAST-RADIUS
INCIDENT / MEDIUM / 2026-07-13
ANSSI — ciblage et compromission d’entités françaises par Turla
Impact audit : Renforce l’inventaire de surface externe et la dette technologique sans transformer l’audit public en pentest intrusif.
Limite : Aucune exploitation, persistance ou action intrusive n’est reproduite.
Source officielle : ANSSI ↗
RECONNAISSANCEEXTERNAL-SURFACETECHNOLOGY-DEBTPERSISTENCE