Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Comprendre les failles

Le traitement des données reçues

Le logiciel reconstruit un objet à partir de données reçues, et l'attaquant choisit ce qui se reconstruit.

Ce que c'est

Pour transmettre une donnée complexe, un programme la transforme en une suite de caractères, et le programme qui la reçoit la reconstruit. Si la reconstruction accepte n'importe quoi, l'attaquant peut décrire un objet dont la simple construction déclenche une action. Les documents XML posent un problème voisin : le format prévoit qu'un document puisse demander l'inclusion d'un fichier, et un lecteur qui obéit ira le chercher.

Ce qu'un attaquant peut en obtenir

L'exécution de code sur le serveur, souvent sans authentification, à partir d'une simple requête. C'est la famille qui a produit certaines des failles les plus lourdes de la décennie, parce que la brique fautive est le plus souvent une bibliothèque partagée par des milliers de logiciels qui ne se connaissent pas entre eux.

Ce qui protège

  • Mettre à jour, en n'oubliant pas les bibliothèques : le logiciel principal peut être à jour et embarquer une bibliothèque qui ne l'est pas.
  • Savoir ce que vos applications embarquent. Un prestataire doit pouvoir répondre à la question « quelles bibliothèques ».

Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.

Pourquoi ce défaut revient si souvent

Parce que ces mécanismes ont été conçus pour des données de confiance, à une époque où les programmes n'échangeaient pas à travers Internet, et qu'ils sont restés.

Ce qui doit vous alerter

Des connexions sortantes du serveur vers des adresses inconnues, après réception d'un document ou d'une requête particulière.

Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.

Des failles de cette famille, actuellement exploitées

Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.

VulnérabilitéProduit Ce qu'il faut faire
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077
TeamCity Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522
SharePoint Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Ubiquiti UniFi OS : validation d'entrée insuffisante
CVE-2026-34910
UniFi OS Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758
Ajax.NET Professional Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659
SharePoint Server Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644
SharePoint Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569
Windchill et FlexPLM Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Arista VeloCloud Orchestrator : validation d'entrée insuffisante
CVE-2026-93952
VeloCloud Orchestrator Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.

Chercher un produit

Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :

Les autres familles : voir le sommaire.