Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Un identifiant CVE désigne une vulnérabilité répertoriée. Il ne prouve pas qu’une machine donnée a été attaquée. Vérifier produit, version, composant, conditions d’exploitation et correctif de l’éditeur. Une bibliothèque installée peut être utilisée indirectement, même sans service portant son nom.
Le score CVSS décrit une gravité technique selon une version et un vecteur : conserver ces deux informations, pas seulement un chiffre. EPSS estime une probabilité d’exploitation observée dans une fenêtre à venir ; ce n’est pas la probabilité que votre machine soit compromise. Le catalogue KEV de CISA recense des vulnérabilités dont l’exploitation est connue. Croiser ces éléments avec l’exposition et l’importance du service.
Ne pas supprimer arbitrairement une dépendance système pour faire disparaître le résultat d’un scanner. Désactiver un service inutilisé peut réduire l’exposition mais ne met pas à jour les fichiers vulnérables restants. Inversement, un paquet corrigé par rétroportage peut conserver un numéro amont qui semble ancien.
Consulter les derniers avis et alertes CERT-FR. Cette rubrique présente des références publiques ; elle ne révèle pas l’inventaire ni les vulnérabilités de l’infrastructure Comp’Assist. La date de collecte permet de repérer une veille devenue ancienne.
Les avis peuvent évoluer après publication. Avant toute action, rouvrir la source et le bulletin de l’éditeur. Les scripts ou commandes figurant dans une source extérieure ne doivent jamais être exécutés automatiquement par un agent de surveillance.
Fiche de suivi : CVE, actif, version, exposition, priorité motivée, action, sauvegarde, responsable, échéance, validation et statut. Une exception doit expirer ou être réévaluée ; « ignoré » ne signifie pas « résolu ».
| Champ | Ce qu’il faut établir |
|---|---|
| Identifiant | CVE exacte et avis de l’éditeur/CERT |
| Produit | Nom, composant, édition et plateforme |
| Version | Version installée complète, y compris révision du paquet |
| Conditions | Fonction activée, authentification, privilèges et accès nécessaires |
| Exposition | Internet, réseau privé, local ; protections réellement présentes |
| Exploitation | Signalement fiable d’exploitation ou preuve pertinente |
| Correctif | Version corrigée ou patch supporté |
| Mesure temporaire | Fonction à restreindre et conséquence métier |
| Responsable / échéance | Décision et date de contrôle |
| Preuve de clôture | Version effective, test et disparition de la condition vulnérable |
Le score CVSS mesure certains aspects techniques selon son vecteur ; il ne décrit pas entièrement le risque dans votre entreprise. EPSS ou des catalogues d’exploitation apportent d’autres indications, mais ne remplacent pas la lecture des conditions. Une valeur élevée sur une fonction absente n’a pas le même traitement qu’une faille exploitée sur une interface publique.
Le scanner peut lire une bannière ancienne, ignorer un correctif rétroporté ou conserver un résultat précédent. À l’inverse, le paquet peut être mis à jour tandis que le processus ou le noyau actif n’a pas été redémarré. Vérifier version du paquet, correctif déclaré par le fournisseur et version réellement chargée. Conserver la preuve avant de créer une exception au scanner.
Dans pfSense, un composant intégré ne se corrige pas forcément par la dernière version amont de FreeBSD. Vérifier le bulletin pfSense, l’édition et le paquet concerné. Désactiver un service peut réduire une surface d’attaque, mais seulement si la vulnérabilité dépend bien de son usage et si aucune autre fonction n’utilise le composant.
Traiter d’abord les conditions exposées et exploitées, les accès administratifs et les données critiques. Préparer sauvegarde, compatibilité et fenêtre. Si aucun correctif supporté n’est disponible, documenter restriction d’accès, désactivation ciblée ou retrait du service, puis tester la continuité métier. Ne pas transformer une recommandation générale en commande automatique sans connaître la machine.
Après mise à jour, vérifier version active, service, endpoint et scanner. Si faux positif confirmé, enregistrer motif, source officielle, portée et date de réexamen. Ne pas désactiver toutes les alertes d’un produit. Le tableau de bord doit distinguer « non applicable », « corrigé », « compensé temporairement » et « à traiter ».
La veille CERT-FR fournit des liens datés ; elle ne connaît pas automatiquement vos versions ou vos configurations. Son collecteur peut échouer : lire la date du dernier succès avant de considérer l’absence de nouveaux avis comme rassurante.