Principales vulnérabilités de l'été et bonnes pratiques

ANSSI — Licence Ouverte / Etalab 2.0. Publication d'origine, 12 septembre 2025.
Texte officiel intégral
Ci-dessous, le corps complet de la publication de ANSSI, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.
A l'occasion de cette rentrée, le CERT-FR revient sur les vulnérabilités notables de cet été, illustrant l’importance des bonnes pratiques.
De l'application des correctifs
Au cours de l'été, le CERT-FR a constaté l'exploitation de vulnérabilités avec des correctifs publiés de longue date, soulignant le besoin d' appliquer les correctifs de sécurité. C'est le cas par exemple de :
- la vulnérabilité CVE-2024-42009, affectant Roundcube Webmail, ( CERTFR-2025-ACT-025 ) ;
- la vulnérabilité CVE-2018-0171, affectant des produits Cisco ( CERTFR-2025-ACT-035 ).
Les cartographies de l'internet français réalisées par le CERT-FR afin d'identifier les machines vulnérables et en avertir les propriétaires, indiquent toujours de nombreux services exposés qui ne sont pas à jour, voire obsolètes.
Le risque d'exploitation se trouve aggravé lorsque des codes d'exploitation sont disponibles publiquement pour une vulnérabilité, amenant un nombre accru d’incidents constatés, comme c’est le cas pour les vulnérabilités CVE-2025-6543 et CVE-2025-5777, affectant Citrix Netscaler ADC et Gateway ( CERTFR-2025-ALE-009 ).
Partir du principe que l'on est compromis
Dans certains cas l'application des correctifs ne suffit pas à éradiquer une menace, la vulnérabilité pouvant avoir été exploité avant l'application du correctif, voire avant la publication de celui-ci (vulnérabilité de type jour-zéro).
Dans ces cas, des investigations sont nécessaires pour s'assurer de ne pas avoir été compromis, en recherchant notamment, selon les informations disponibles :
- les marqueurs réseaux caractéristiques de tentatives d'exploitation, voire de compromission, comme par exemple une URL, une adresse IP ou encore un nom de domaine ;
Après éviction d’un éventuel attaquant ou par simple précaution, le renouvellement des secrets est également nécessaire pour éviter le retour de l'attaquant sur le système ou la compromission de la confidentialité des données échangées.
- le 4 août 2025, SonicWall a publié un avis de sécurité pour faire état d'incidents de sécurité touchant ses pare-feux de génération 7 ( CERTFR-2025-ALE-011 ). Lors de la publication initiale, l'éditeur a évoqué une possible exploitation d'une éventuelle vulnérabilité de type jour-zéro. Toutefois, après investigations, SonicWall a déclaré que nombre de ces incidents étaient liés à des pare-feux migrés de génération 6 à 7, sans que les mots de passe aient été modifiés, ce qui a permis le retour des attaquants.
- dans plusieurs incidents liés aux vulnérabilités CVE-2025-53770 et CVE-2025-53771, affectant Microsoft Sharepoint ( CERTFR-2025-ALE-010 ), la récupération de clés de machines par les attaquants a été constatée. Cette clé, liée à un serveur sharepoint, peut permettre l'exécution de code arbitraire à distance grâce à la manipulation du mécanisme VIEWSTATE dont l'intégrité repose sur cette clé, et ce même après l'éviction de l'attaquant.
Détecter et surveiller
Certaines menaces ne peuvent être contrées par une bonne gestion des mises à jour, notamment les vulnérabilités de type jour-zéro, pour lesquelles il n'existe pas encore de correctif. Un exemple récent est l'exploitation combinée des vulnérabilités CVE-2025-43300 et CVE-2025-55177, affectant respectivement des systèmes d'exploitations Apple et l'application WhatsApp ( CERTFR-2025-ACT-036 )
Pour ce type de vulnérabilité, la compromission peut seulement être contenue par une architecture segmentée, des droits limités et une supervision de sécurité ( Guide ANSSI supervision de la sécurité ) pour en limiter les conséquences. Un service de détection pourra par exemple rechercher des interactions avec des infrastructures connues d'attaquants aussi bien que des comportements anormaux sur le réseau ou les systèmes.
Dans tous les cas une veille, utilisant notamment le site du CERT-FR, contribue utilement à maintenir la vigilance et à réagir à la variété croissante des menaces, comme par exemple celles qui ciblent la chaine logistique logicielle. L'année dernière, la compromission des bibliothèques xz avait ainsi été détectée avant la propagation du code compromis ( CERTFR-2024-ACT-015 ). Mais en général cette détection a lieu à posteriori et, dans la plupart des cas, grâce à une veille régulière. Récemment, les comptes de développeurs de bibliothèques très utilisées ont été compromis par des attaquants qui ont inséré des lignes de code malveillantes dans ces applications légitimes ( CERTFR-2025-ACT-033 ).
Fin du texte officiel repris
Source :ANSSI, publié le — Licence Ouverte / Etalab 2.0.
Consulter la publication d'originehttps://www.cert.ssi.gouv.fr/actualite/CERTFR-2025-ACT-038/
Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.
Sources
Sujets liés
Comment ce sujet a-t-il été constitué ?
Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.
Le texte encadré plus haut est le corps de la publication de ANSSI, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.