Comprendre les failles
Les défauts de droits
Le contrôle de l'identité fonctionne ; c'est le contrôle de ce que cette identité a le droit de faire qui manque.
Ce que c'est
Deux questions différentes se posent à chaque action : qui êtes-vous, et avez-vous le droit de faire ceci. Un défaut de droits est une réponse manquante à la seconde. L'utilisateur est bien identifié, et le logiciel exécute une action qu'il n'aurait pas dû lui accorder — consulter le dossier d'un autre client, modifier un réglage réservé à l'administrateur, lire un fichier du système.
Ce qu'un attaquant peut en obtenir
Un utilisateur ordinaire devient administrateur, ou accède aux données des autres. Dans un service en ligne partagé entre plusieurs clients, c'est le défaut qui permet à l'un de voir les données de l'autre, et c'est celui dont les conséquences juridiques sont les plus lourdes.
Ce qui protège
- Mettre à jour.
- Revoir qui a quels droits, et retirer ceux qui ne servent plus. Un ancien salarié dont le compte reste administrateur est le même risque, sans qu'aucune faille soit nécessaire.
- Donner à chaque compte le minimum nécessaire, y compris aux comptes techniques utilisés par les programmes.
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que les droits se vérifient action par action, et qu'une application en compte des centaines. Il suffit qu'une fonction ajoutée tardivement hérite du contrôle d'identité sans hériter du contrôle de droits.
Ce qui doit vous alerter
Des données modifiées par des comptes qui n'auraient pas dû pouvoir les atteindre, des exports inhabituels.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
| Vulnérabilité | Produit | Ce qu'il faut faire |
|---|---|---|
|
Ubiquiti UniFi OS : contrôle d'accès défaillant
CVE-2026-34908 |
UniFi OS | Aucune action publiée. |
|
Widget Factory Joomla Content Editor : contrôle d'accès défaillant
CVE-2026-48907 |
Joomla Content Editor | Aucune action publiée. |
|
Oracle HTTP Server et Oracle Weblogic Server Proxy Plug-in : contrôle d'accès défaillant
CVE-2026-21962 |
HTTP Server et Oracle Weblogic Server Proxy Plug-in | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 |
E-Business Suite | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
ConnectWise ScreenConnect : gestion des privilèges défaillante et absence de contrôle des droits
CVE-2026-84869 |
ScreenConnect | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Red Hat Automatic Bug Reporting Tool : élévation de privilèges
CVE-2015-5287 |
Automatic Bug Reporting Tool | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Joomlack Page Builder : contrôle d'accès défaillant
CVE-2026-56290 |
Page Builder | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
JFrog Artifactory : contrôle des droits incorrect
CVE-2026-42016 |
Artifactory | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.