GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques sur Stormshield Network Security : risques d'exécution de code et de fuite de données

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à des vulnérabilités multiples impactant les solutions Stormshield Network Security (SNS). Ces failles, identifiées dans plusieurs versions du produit, exposent les infrastructures à des menaces critiques.

Nature des vulnérabilités et risques associés

Les vulnérabilités détectées permettent à un attaquant distant de compromettre l'intégrité des systèmes concernés. Parmi les risques majeurs identifiés figurent :

  • L'exécution de code arbitraire à distance, offrant un contrôle total sur les équipements vulnérables ;
  • Un déni de service à distance, susceptible de paralyser les services réseau ;
  • Une atteinte à la confidentialité des données, avec un risque de fuite d'informations sensibles.

Versions concernées et périmètre d'exposition

Les systèmes vulnérables incluent les versions de Stormshield Network Security suivantes :

  • SNS 3.11.x à 4.3.x (antérieures à 4.3.44) ;
  • SNS 4.8.x (antérieures à 4.8.18) ;
  • SNS 5.0.x (antérieures à 5.0.8) ;
  • SNS 5.1.x (antérieures à 5.1.2) ;
  • Toutes les versions antérieures à SNS 3.7.45.

Recommandations et actions prioritaires

Le CERT-FR recommande aux administrateurs de systèmes concernés d'appliquer sans délai les correctifs publiés par l'éditeur Stormshield. Ces correctifs, disponibles via les bulletins de sécurité référencés, permettent de neutraliser les vulnérabilités identifiées.

Il est également conseillé de procéder à une revue des configurations et à une analyse des journaux d'événements afin de détecter d'éventuelles tentatives d'exploitation des failles.

Documentation et références techniques

Les administrateurs sont invités à consulter les bulletins de sécurité Stormshield suivants pour obtenir les correctifs et les détails techniques des vulnérabilités :

  • StormShield 2026-013 (publié le 30 juillet 2026) ;
  • StormShield 2026-014 (publié le 30 juillet 2026) ;
  • StormShield 2026-015 (publié le 13 août 2026).

Les vulnérabilités sont également référencées sous les identifiants CVE suivants : CVE-2026-25075, CVE-2026-34180, CVE-2026-35058, CVE-2026-35328, CVE-2026-35330, CVE-2026-35332, CVE-2026-40215, CVE-2026-47895 et CVE-2026-7383.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres