Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Comprendre les failles

Les défauts de droits

Le contrôle de l'identité fonctionne ; c'est le contrôle de ce que cette identité a le droit de faire qui manque.

Ce que c'est

Deux questions différentes se posent à chaque action : qui êtes-vous, et avez-vous le droit de faire ceci. Un défaut de droits est une réponse manquante à la seconde. L'utilisateur est bien identifié, et le logiciel exécute une action qu'il n'aurait pas dû lui accorder — consulter le dossier d'un autre client, modifier un réglage réservé à l'administrateur, lire un fichier du système.

Ce qu'un attaquant peut en obtenir

Un utilisateur ordinaire devient administrateur, ou accède aux données des autres. Dans un service en ligne partagé entre plusieurs clients, c'est le défaut qui permet à l'un de voir les données de l'autre, et c'est celui dont les conséquences juridiques sont les plus lourdes.

Ce qui protège

  • Mettre à jour.
  • Revoir qui a quels droits, et retirer ceux qui ne servent plus. Un ancien salarié dont le compte reste administrateur est le même risque, sans qu'aucune faille soit nécessaire.
  • Donner à chaque compte le minimum nécessaire, y compris aux comptes techniques utilisés par les programmes.

Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.

Pourquoi ce défaut revient si souvent

Parce que les droits se vérifient action par action, et qu'une application en compte des centaines. Il suffit qu'une fonction ajoutée tardivement hérite du contrôle d'identité sans hériter du contrôle de droits.

Ce qui doit vous alerter

Des données modifiées par des comptes qui n'auraient pas dû pouvoir les atteindre, des exports inhabituels.

Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.

Des failles de cette famille, actuellement exploitées

Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.

VulnérabilitéProduit Ce qu'il faut faire
Ubiquiti UniFi OS : contrôle d'accès défaillant
CVE-2026-34908
UniFi OS Aucune action publiée.
Widget Factory Joomla Content Editor : contrôle d'accès défaillant
CVE-2026-48907
Joomla Content Editor Aucune action publiée.
Oracle HTTP Server et Oracle Weblogic Server Proxy Plug-in : contrôle d'accès défaillant
CVE-2026-21962
HTTP Server et Oracle Weblogic Server Proxy Plug-in Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817
E-Business Suite Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
ConnectWise ScreenConnect : gestion des privilèges défaillante et absence de contrôle des droits
CVE-2026-84869
ScreenConnect Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Red Hat Automatic Bug Reporting Tool : élévation de privilèges
CVE-2015-5287
Automatic Bug Reporting Tool Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
Joomlack Page Builder : contrôle d'accès défaillant
CVE-2026-56290
Page Builder Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.
JFrog Artifactory : contrôle des droits incorrect
CVE-2026-42016
Artifactory Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure.

Chercher un produit

Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :

Les autres familles : voir le sommaire.