Les news relatives à la cybersécurité des installations industrielles
Cyber Resilience Act : le 11 septembre change la gestion des vulnérabilités des produits industriels
Le 11 septembre marque l'entrée en application des obligations de reporting du Cyber Resilience Act.
Pour les fabricants de produits comportant des éléments numériques, une vulnérabilité activement exploitée doit désormais faire l'objet d'une notification dans un délai de 24 heures, suivie d'une notification complète sous 72 heures.
BlueSTAR : architecture agentique pour la défense IT/OT
https://arxiv.org/pdf/2609.11852
Évaluer la criticité d'un capteur IIoT en combinant impact industriel et vulnérabilité
L’étude propose une méthode pour évaluer la criticité des capteurs IIoT dans les environnements industriels en combinant deux dimensions habituellement analysées séparément : l’importance des données produites pour le procédé et le niveau de vulnérabilité cyber du capteur. Les auteurs utilisent la théorie de Dempster-Shafer pour fusionner ces deux informations et établir un classement plus représentatif des équipements critiques. La méthode est expérimentée sur des données issues d’un processus de production de vin rouge, afin d’identifier les capteurs dont la compromission pourrait avoir le plus de conséquences. Les résultats montrent également que l’utilisation de CVSS 4.0, par rapport à CVSS 3.1, peut modifier significativement le classement des capteurs selon leur niveau de criticité cyber. Bien que validée sur un cas de production viticole, l’approche est conçue pour être transposée à d’autres procédés industriels afin de mieux croiser criticité fonctionnelle et exposition aux cybermenaces.
https://arxiv.org/pdf/2609.09807
Vulnerability Corner :
Liste des Known Exploited Vulnerabilities (KEV) publiés par l'agence de cybersécurité américaine CISA la semaine dernière :
CVE | Vendor | Product | Liens |
Fortinet | Multiple Products | ||
Citrix | NetScaler | ||
Cisco | Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management | ||
MikroTik | RouterOS | ||
Adobe | Commerce and Magento | ||
Microsoft | Windows | ||
Microsoft | Windows | ||
MikroTik | RouterOS | ||
N-able | N-central | ||
Chromium V8 |
Vulnérabilités de composants de systèmes industriels :
Vendor | Product | Critical | High | Medium | Low | Total |
AVEVA | Pipeline Integrity Monitor | 0 | 2 | 2 | 0 | 4 |
NextGen Healthcare | Mirth Connect | 0 | 3 | 0 | 0 | 3 |
CareCam | ANJIA AJL33PC0801 Firmware | 0 | 0 | 1 | 0 | 1 |
Orthanc | DICOM Server | 0 | 1 | 0 | 0 | 1 |
Liste complète triée par CVSSv3 Score :
Vendor | Product | CVE | CVSSv3 Score | CVSSv3 Severity | EPSS | Percentile | CWE |
AVEVA | Pipeline Integrity Monitor | 8.4 | HIGH | 0.143% | 3.879% | ||
AVEVA | Pipeline Integrity Monitor | 8.4 | HIGH | 0.108% | 1.333% | ||
NextGen Healthcare | Mirth Connect | 8.3 | HIGH | N/A | N/A | ||
NextGen Healthcare | Mirth Connect | 8.2 | HIGH | N/A | N/A | ||
Orthanc | DICOM Server | 8.1 | HIGH | N/A | N/A | ||
NextGen Healthcare | Mirth Connect | 7.5 | HIGH | N/A | N/A | ||
CareCam | ANJIA AJL33PC0801 Firmware | 6.8 | MEDIUM | N/A | N/A | ||
AVEVA | Pipeline Integrity Monitor | 5.3 | MEDIUM | 0.313% | 23.917% | ||
AVEVA | Pipeline Integrity Monitor | 4.7 | MEDIUM | 0.297% | 22.141% |
-----
Actualité Fortress Cybersecurity
- 1 octobre 2026 : Sécuriser les accès à distance et de télémaintenance des actifs industriels, inscription lien
- 5 novembre 2026 : Protéger les endpoints dans les zones industrielles, inscription lien
- 3 décembre 2026 : Protéger les réseaux mobiles privés 5G, inscription lien

