Le CERT-FR a émis le 26 mai 2026 une alerte critique (CERTFR-2026-ALS-006) pour CVE-2025-9086, une RCE sans authentification dans Stormshield SNS (CVSS 9.1). Les pare-feux déployés dans les OIV et administrations françaises sont directement exposés.
En bref
- CVE-2025-9086 : exécution de code à distance sans authentification dans Stormshield Network Security (SNS), CVSS 9.1
- Toutes les versions SNS antérieures au Security Bulletin 2026-010 du 21 mai 2026 sont vulnérables
- Action requise : appliquer le correctif immédiatement et bloquer l'accès à l'interface d'administration depuis les réseaux non fiables
Les faits
Le 26 mai 2026, le CERT-FR a émis une alerte de niveau critique sous la référence CERTFR-2026-ALS-006, portant sur la vulnérabilité CVE-2025-9086 affectant Stormshield Network Security (SNS). Cette faille permet à un attaquant distant et non authentifié d'exécuter du code arbitraire sur l'appliance de sécurité réseau. Le score CVSS est établi à 9.1, classant la vulnérabilité dans la catégorie critique. Stormshield, filiale d'Airbus CyberSecurity, avait publié le Security Bulletin 2026-010 dès le 21 mai 2026 — soit cinq jours avant la montée en alerte du CERT-FR, le temps que l'agence finalise ses analyses techniques avant d'émettre une alerte officielle.
Techniquement, CVE-2025-9086 réside dans le traitement des requêtes HTTP par l'interface d'administration web des appliances SNS. Une requête spécialement forgée permet de déclencher une exécution de code arbitraire côté serveur sans nécessiter la moindre authentification préalable. L'attaquant doit uniquement disposer d'une connectivité réseau vers l'interface d'administration — ce qui, dans de nombreuses configurations insuffisamment segmentées, peut être possible depuis Internet ou depuis un réseau interne compromis. Aucune interaction utilisateur n'est requise, ce qui rend l'exploitation entièrement automatisable et potentiellement scriptable à grande échelle.
Stormshield Network Security est l'une des solutions de référence de la souveraineté numérique française. Le produit bénéficie de la qualification de l'ANSSI pour la protection des systèmes d'information sensibles et est massivement déployé dans les ministères, les collectivités territoriales, les hôpitaux, les opérateurs d'importance vitale (OIV) et les opérateurs de services essentiels (OSE) définis par la directive NIS. Cette exposition dans des infrastructures critiques confère à CVE-2025-9086 une dimension stratégique qui dépasse le simple incident technique.
La fenêtre d'exposition entre la publication du bulletin Stormshield le 21 mai et l'alerte CERT-FR le 26 mai est particulièrement préoccupante. Cinq jours pendant lesquels les appliances vulnérables étaient exposées sans que l'écosystème des défenseurs institutionnels ne soit officiellement alerté. Dans ce délai, des acteurs disposant d'une veille approfondie sur les publications de bulletins de sécurité ont pu avoir connaissance de la faille et potentiellement développer ou adapter un exploit. Le CERT-FR n'a pas confirmé d'exploitation active à la date de publication de son alerte, mais n'a pas non plus exclu cette hypothèse compte tenu de la criticité du vecteur.
Le vecteur d'attaque est particulièrement redoutable dans le contexte de l'architecture réseau typique d'une administration française. Dans une grande majorité de déploiements, l'interface d'administration de l'appliance SNS est accessible depuis le réseau d'administration interne (VLAN d'administration). Cela signifie que tout poste de travail compromis au sein du réseau interne, ou tout attaquant ayant déjà réalisé un premier mouvement latéral, dispose d'un vecteur direct vers la vulnérabilité. Les organisations qui exposent l'interface d'administration directement sur Internet se trouvent dans une situation d'urgence absolue et doivent agir immédiatement.
Les conséquences d'une exploitation réussie sont particulièrement graves sur un équipement de type pare-feu UTM. Un attaquant qui compromet une appliance Stormshield SNS obtient un accès à l'intégralité de la configuration réseau de l'organisation : règles de filtrage, tables NAT, tunnels VPN et leurs credentials, certificats déployés, politiques de sécurité complètes. Il peut également intercepter le trafic réseau transitant par l'appliance avant son déchiffrement applicatif, modifier silencieusement les règles de filtrage pour créer des backdoors persistantes, et utiliser l'appliance comme pivot de confiance vers l'ensemble du réseau interne protégé.
Cette vulnérabilité s'inscrit dans une tendance de fond particulièrement inquiétante depuis le début de 2026 : les équipements de sécurité périmétrique sont devenus des cibles prioritaires pour les attaquants sophistiqués. Les mois précédents ont vu des vulnérabilités critiques frapper PAN-OS (CVE-2026-0300, CVSS 9.8, exploitation active sur 70 000 firewalls), des passerelles VPN d'entreprise de multiples éditeurs, et des contrôleurs SD-WAN. La logique est imparable : compromettre le gardien, c'est compromettre l'ensemble du réseau qu'il protège, souvent sans déclencher la moindre alerte dans les SIEM configurés pour faire confiance aux équipements de sécurité eux-mêmes.
Du côté de l'ANSSI et du CERT-FR, CVE-2025-9086 s'ajoute à une série d'alertes récentes concernant des équipements réseau critiques. L'agence a rappelé lors de la publication de l'alerte que les OIV et OSE ont l'obligation réglementaire d'appliquer les correctifs critiques dans des délais stricts, et que tout retard d'application sur ce type de vulnérabilité engage la responsabilité de l'organisation. Pour les administrations soumises à la doctrine technique de l'ANSSI et aux exigences de la directive NIS2, ce n'est pas une recommandation — c'est une injonction contraignante.
Impact et exposition
CVE-2025-9086 touche l'ensemble des organisations déployant Stormshield Network Security comme solution de pare-feu ou UTM, sans restriction de secteur. En France, cela représente plusieurs milliers d'entités dont une proportion significative opère dans des secteurs critiques. Les collectivités territoriales — communes de taille moyenne, conseils départementaux, régions — sont statistiquement les plus exposées car elles ont largement standardisé leur infrastructure réseau autour de solutions qualifiées ANSSI, et leurs équipes de cybersécurité sont souvent réduites. La criticité de l'impact dépend directement de la configuration du déploiement : interface accessible depuis Internet (urgence absolue) ou depuis le réseau interne uniquement (urgence élevée).
Recommandations
- Appliquer immédiatement le correctif Stormshield Security Bulletin 2026-010 sur toutes les appliances SNS — priorité absolue pour les OIV, OSE et administrations d'État
- En attendant le patch : restreindre l'accès à l'interface d'administration web aux seules adresses IP de confiance, bloquer tout accès depuis Internet
- Auditer les journaux d'accès à l'interface d'administration des 30 derniers jours à la recherche de requêtes HTTP anormales ou d'adresses IP non reconnues
- Vérifier l'intégrité de la configuration de l'appliance et comparer avec la dernière configuration sauvegardée connue bonne
- Signaler tout indicateur de compromission au CERT-FR via son portail officiel de déclaration d'incidents
- Mettre en place une surveillance renforcée des flux réseau traversant l'appliance pour détecter des comportements anormaux post-exploitation
Alerte critique
CVE-2025-9086 est une vulnérabilité critique (CVSS 9.1) sans authentification requise, ciblant les pare-feux Stormshield SNS déployés massivement dans les infrastructures critiques françaises. Alerte officielle CERT-FR CERTFR-2026-ALS-006 émise le 26 mai 2026. Appliquer le Security Bulletin 2026-010 en urgence. Sans patch immédiat : bloquer l'interface d'administration depuis tout réseau non strictement nécessaire.
Comment vérifier si mon appliance Stormshield SNS est vulnérable à CVE-2025-9086 ?
Connectez-vous à l'interface d'administration Stormshield et vérifiez la version du firmware installée dans l'onglet Système. Comparez avec la version corrigée publiée dans le Security Bulletin 2026-010 disponible sur le portail MyStormshield. Toute version antérieure est vulnérable. En cas de doute sur votre capacité à patcher rapidement, bloquez immédiatement l'accès à l'interface d'administration web depuis tous les réseaux non strictement nécessaires et contactez votre intégrateur Stormshield certifié.
Votre infrastructure réseau est-elle correctement sécurisée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-35616 FortiClient EMS : EKZ, infostealer furtif
Une faille critique CVSS 9.1 dans FortiClient EMS (CVE-2026-35616) est activement exploitée pour déployer EKZ, un infostealer se faisant passer pour une mise à jour Fortinet sur les endpoints gérés.
Ghost CMS piraté : 700 sites détournés pour ClickFix
Une injection SQL critique (CVE-2026-26980, CVSS 9.4) dans Ghost CMS est activement exploitée depuis le 7 mai 2026 pour compromettre plus de 700 sites et y déployer des attaques ClickFix.
Anthropic lève 65 Md$ et devient la startup IA à 900 Md$
Anthropic finalise sa Series H avec 65 milliards de dollars levés à une valorisation de 900 milliards, dépassant OpenAI pour s'imposer comme la startup IA la plus chère du monde.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire