Gestion des vulnérabilités : le catalogue de la CISA et la BOD 26-04
La nouvelle liste KEV de la CISA signale sept failles exploitées, dont deux sur un même appareil
Sept nouvelles entrées, cinq classes de failles, dont deux sur la même appliance SonicWall. La partie intéressante n'est pas la liste elle-même, mais le test de triage plus étroit que la BOD 26-04 impose aux agences fédérales.
Emmanuel Fabrice Omgbwa Yasse Assisté par IA
2026-09-25 · 3 min de lecture

Les appliances SMA1000 de SonicWall apparaissent deux fois parmi les sept vulnérabilités que la CISA a ajoutées à son catalogue des vulnérabilités exploitées connues. Une entrée couvre la falsification de requête côté serveur, l'autre l'injection de commandes OS, et les deux identifiants se suivent dans l'ordre : CVE-2026-83548 et CVE-2026-83549.
Cette paire est le détail le plus révélateur d'un lot que la CISA dit avoir constitué « sur la base de preuves d'exploitation active ». Une faille de falsification de requête permet à un attaquant de faire atteindre à l'appliance un endroit où elle ne devrait pas aller. Une faille d'injection de commandes sur la même appliance lui donne ensuite un endroit où s'exécuter. L'agence ne décrit pas les deux comme une chaîne, et elle n'a pas à le faire. La liste montre déjà la forme de l'une.
| CVE | Produit | Classe de vulnérabilité |
|---|---|---|
| CVE-2026-9586 | Sangoma Switchvox | injection SQL |
| CVE-2026-48710 | Kludex Starlette | contrebande de requêtes/réponses HTTP |
| CVE-2026-49869 | Kestra OSS | injection de commandes OS |
| CVE-2026-59822 | BerriAI LiteLLM | authentification incorrecte |
| CVE-2026-82329 | JFrog Artifactory | authentification incorrecte |
| CVE-2026-83548 | SonicWall SMA1000 appliances | falsification de requête côté serveur |
| CVE-2026-83549 | SonicWall SMA1000 appliances | injection de commandes OS |
Les entrées restantes se répartissent sur cinq autres produits et trois autres classes de vulnérabilité. LiteLLM de BerriAI et Artifactory de JFrog apparaissent chacun une fois, tous deux pour authentification incorrecte.
Deux échecs d'authentification dans un même lot, voilà le détail qui mérite qu'on s'y attarde. Les failles d'injection et de contrebande nécessitent généralement une entrée forgée livrée au bon composant avant que quoi que ce soit ne se produise. Un contournement d'authentification supprime cette étape, c'est pourquoi cette classe a tendance à évoluer rapidement une fois rendue publique.
Le résumé de la CISA sur l'importance de ces failles est sans détour : « Ces types de vulnérabilités sont un vecteur d'attaque fréquent pour les acteurs cybermalveillants et présentent des risques significatifs pour l'entreprise fédérale. »
Ce que la BOD 26-04 change pour les agences fédérales
La directive opérationnelle contraignante 26-04 régit la manière dont les agences hiérarchisent les mises à jour de sécurité par risque, et elle resserre le déclencheur plutôt que de l'élargir. Les agences doivent prioriser « la remédiation rapide des vulnérabilités à haut risque, en particulier celles identifiées par des CVE listées dans le catalogue KEV de la CISA sur des actifs exposés publiquement qui accordent un contrôle total de l'actif après exploitation », tout en reportant l'action sur les moins risquées.
C'est un test en deux parties. Une inscription au KEV à elle seule ne fait pas passer une faille en tête de file. L'actif concerné doit être accessible depuis Internet, et l'exploitation doit remettre la machine à un attaquant. Les failles qui ne remplissent pas ces deux conditions sont traitées comme moins risquées pour la séquence.
La directive attache également une exigence qui n'a rien à voir avec la rapidité de correction. Les agences doivent vérifier si des acteurs de la menace ont compromis un système avant l'application du correctif. Cette instruction suppose le pire des cas. Une CVE atterrit dans le catalogue parce qu'elle est exploitée actuellement, donc un correctif installé aujourd'hui ne dit rien sur la question de savoir si quelqu'un était déjà à l'intérieur.
Ce que la CISA exige avant d'ajouter une faille
Le catalogue n'est pas ouvert aux nominations sur simple suspicion. La CISA énumère trois exigences pour tout ce qui est soumis via son formulaire de nomination KEV : un identifiant CVE, des preuves d'exploitation et des conseils d'atténuation clairs. C'est celle du milieu qui filtre. Des bugs graves restent régulièrement hors du catalogue parce que personne n'a montré qu'ils étaient utilisés.
La CISA déclare qu'elle continuera d'ajouter les vulnérabilités qui répondent à ses critères et invite les soumissions externes pour tout ce qu'elle aurait manqué. La barre est la même. Cette troisième exigence, les conseils d'atténuation, est facile à négliger. Une faille sans correctif ni contournement est difficile à traiter pour une agence, peu importe à quel point elle est activement exploitée.
La BOD 26-04 ne lie que les agences de la branche exécutive civile fédérale, et la CISA le dit clairement. Sa demande envers tous les autres est plus souple : adopter une gestion des vulnérabilités basée sur le risque et prioriser les entrées KEV. Pour une organisation privée, la valeur de la liste est plus simple. Ces sept failles ont une exploitation connue derrière elles, ce qui constitue un point de départ différent d'un score de gravité attribué avant que quiconque n'ait essayé.
- Source : CISA's new KEV list flags seven exploited flaws, two on one appliance — 2026-09-02
L'essentiel de la tech en 3 minutes chaque matin
Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.