📈 Aikido relaie le graphique du fonds d'investissement A16Z : plus de 600 CVE critiques ou élevées par mois chez 21 éditeurs depuis le printemps 2026, contre moins de 100 auparavant. Un audit fédéral de mai place l'arriéré du NIST à plus de 27 000 CVE. Verizon, cité par Aikido, relève 26 % des failles du catalogue KEV entièrement corrigées en 2025 contre 38 % un an plus tôt, avec un délai médian de 32 à 43 jours. Mandiant mesure un délai moyen d'exploitation de 5 jours en 2023.
🧩 Quatre grilles : CVSS 4.0 du FIRST (groupes base, menace, environnement, supplémentaire), EPSS (probabilité d'exploitation sur 30 jours, recalculée chaque jour), catalogue KEV de la CISA (CVE attribuée, exploitation avérée, correction disponible) et SSVC de la CISA (cinq points de décision). Dans une étude de 2023 sur l'EPSS version 3, une couverture d'environ 82 % demande de corriger 58,1 % des CVE avec un seuil CVSS de 7, contre 7,3 % des CVE avec l'EPSS. Stylesmuggler, sans CVE, échappe au KEV et à l'EPSS. Le NIST propose la métrique LEV pour compenser les limites des deux, encore en développement.
📡 Exposition : le NIST note que la plupart des technologies sont directement exposées à Internet et demande de consigner connectivité réseau et mesures de sécurité dans l'inventaire. Le CVSS 4.0 décrit l'exposition par le vecteur d'attaque, les privilèges requis et l'interaction de l'utilisateur, et le SSVC par la valeur automatisable. Cas cités : Parallels Desktop pour Mac (CVE-2026-90894, score CVSS de 7,8, PoC public, version 27.0.1), mode de noyau sécurisé de Windows (CVE-2026-85921, score CVSS de 8,2, KB5129194) et OpenCTI (avis WID-SEC-2026-3717, score CVSS de 8,8, versions antérieures à 7.260624.0). Un guide conjoint de février 2025 sur les équipements de périmètre demande de ne pas exposer les interfaces d'administration à Internet. L'ASD a vu 212 000 équipements de périmètre sur 17,9 millions d'équipements visibles.
🐛 Risque propre à l'actif : exigences de sécurité du CVSS 4.0 (haute, moyenne, basse, haute par défaut), impact technique, prévalence dans la mission et bien-être public du SSVC, caractéristiques de mission de l'inventaire du NIST : rôle, exigences réglementaires, restrictions contractuelles. Métriques supplémentaires du CVSS 4.0 : sûreté, densité de valeur.
🚨 Décision : quatre scénarios du NIST (correction de routine, correction d'urgence, mitigation d'urgence, actifs non corrigeables), groupes de maintenance, plans par groupe et scénario, quatre résultats du SSVC (Track, Track*, Attend, Act). Seule échéance chiffrée des sources : deux semaines pour les agences fédérales, selon le NIST. Le tableau du NIST croise importance de la vulnérabilité et importance de l'actif, avec des valeurs d'exemple de 95,2 % et 64,7 % de correction dans le délai.
🛠️ Flux quotidien en six étapes : entrée (bulletins des éditeurs, balayage quotidien des équipements exposés, sources d'exploitation de la CISA), qualification dans l'ordre du SSVC, affectation à un groupe de maintenance et à un scénario, exécution en vagues avec canary, vérification de compromission avant correctif, clôture et suivi des exceptions. Les sources ne répartissent pas ces étapes entre équipes.
🛡️ Sans correctif : mitigation d'urgence et isolation réseau chez le NIST. Parallels : version 27.0.1 corrigée, branche 26 sans correctif. Windows : KB5129194 pour la seule version 26H1. Le guide sur les équipements de périmètre demande de remplacer immédiatement un équipement en fin de vie et, à défaut, de documenter des contrôles compensatoires. Anton Chuvakin remplace le correctif par la mitigation en 15 minutes, avec quatre capacités à tester : isoler des chemins réseau, révoquer des identifiants, connaître le rayon d'impact, pousser une règle par API.
🎙️ Pilotage : inventaire mis à jour en continu et balayages authentifiés selon le NIST, matrice segmentée par plateforme, entité et groupe de maintenance, questionnaire d'achat. Le guide sur les équipements de périmètre recommande un balayage quotidien des correctifs manquants. Chuvakin propose cinq premiers gestes (inventaire, tests, taux de remplaçabilité, gouvernance du pipeline, retour arrière répété) et un atelier de 90 minutes sur trois systèmes, sans objectif de 15 minutes inscrit dans une politique.
Sources :
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #PatchManagement #CVSS #EPSS #KEV #SSVC #NIST #CISA #FIRST #Mandiant #Verizon #DBIR #Stylesmuggler #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT