⚠ Correction du 4 juin 2026 — Cet article a été corrigé suite à un signalement de Stormshield. La version originale contenait des erreurs factuelles (CVSS surévalués, référence CERT-FR inexistante). Le contenu ci-dessous intègre les précisions communiquées par Stormshield le 5 juin 2026.

En bref

  • Quatre avis CERT-FR principaux en 2026 pour Stormshield SNS — tous de sévérité faible à moyenne
  • Les correctifs sont disponibles et publiés par Stormshield
  • Le niveau de qualification ANSSI de SNS reste inchangé

Bilan des avis CERT-FR sur Stormshield SNS en 2026

Le CERT-FR a publié plusieurs avis de sécurité concernant Stormshield Network Security (SNS) en 2026. Ces avis portent sur des vulnérabilités de sévérité faible à moyenne, principalement liées à des composants tiers embarqués dans le produit. Aucune exécution de code à distance (RCE) non authentifiée critique n'a été documentée sur le produit SNS.

La distinction entre un avis CERT-FR (CERTFR-YYYY-AVI-XXXX) et une alerte CERT-FR (CERTFR-YYYY-ALS-XXXX) est fondamentale. Les alertes sont réservées aux vulnérabilités critiques faisant l'objet d'une exploitation active ou présentant un risque systémique immédiat. Les quatre références 2026 concernant SNS sont toutes des avis, non des alertes.

Tableau récapitulatif des avis CERT-FR

Référence CERT-FRCVEComposantCVSS (score global)Impact principalVersions impactéesCorrectif
CERTFR-2026-AVI-0007CVE-2025-31115Décodeur XZ3.5 LowDoS / risque théorique localSNS 5.0.xSNS 5.0.4 ou supérieur
CERTFR-2026-AVI-0219VPN SSL5.1 MediumContournement de politiqueSNS 5.0.2 EA à 5.0.4 EASNS 5.0.5 ou supérieur
CERTFR-2026-AVI-0259CVE-2024-13176 + 2OpenSSL embarqué4.1 / N/ADivers (SNS non affecté — màj avril 2026)
CERTFR-2026-AVI-0631CVE-2025-9086libcurl embarqué2.7 LowDéni de service à distanceSNS 4.3.x, 4.4–4.8.x, 5.0.xSNS 4.3.43 / 4.8.16 / 5.0.6

Détails des principaux avis

CERTFR-2026-AVI-0219 (27 février 2026) — Bypass VPN SSL

L'avis CERTFR-2026-AVI-0219 porte sur une vulnérabilité permettant un contournement de politique de sécurité sur le VPN SSL de Stormshield SNS. Selon les précisions apportées par Stormshield, les versions impactées sont SNS 5.0.2 EA à 5.0.4 EA — soit des versions Early Access de la branche 5.0, non les versions de production standard.

Le score CVSS pertinent à retenir est le score global (overall) : 5.1, classé Medium. Ce score est plus représentatif du risque réel que le score de base (base score) seul, car il intègre les facteurs d'environnement et de maturité de l'exploitation. Aucun CVE n'a été assigné à cette vulnérabilité spécifique. Le correctif consiste à mettre à jour vers SNS 5.0.5 ou supérieure.

Pour les organisations déployant SNS en version de production standard (branches 4.3.x ou 4.8.x), cette vulnérabilité ne s'applique pas directement, les versions EA 5.0.2-5.0.4 n'étant pas destinées à la production générale.

CERTFR-2026-AVI-0631 (22 mai 2026) — libcurl CVE-2025-9086

L'avis CERTFR-2026-AVI-0631 porte sur la vulnérabilité CVE-2025-9086 affectant le composant libcurl embarqué dans Stormshield SNS. Il s'agit d'un heap buffer overflow dans la logique de comparaison des chemins de cookies de libcurl (versions 8.13.0 à 8.15.x).

L'impact dans le contexte SNS est limité à un déni de service à distance affectant les fonctionnalités réseau dépendant de libcurl. Le score CVSS pertinent est le score global : 2.7 (Low). Aucun vecteur d'exécution de code arbitraire n'a été identifié dans le contexte SNS.

Stormshield a traité cette vulnérabilité dans son Bulletin de sécurité 2026-010. Le correctif est disponible dans les versions SNS 4.3.43, 4.8.16 et 5.0.6. La mise à jour peut être planifiée dans le cadre des cycles normaux de maintenance — aucune urgence comparable à une vulnérabilité critique n'est requise.

Ce que SNS n'a pas eu en 2026

Il n'existe pas d'alerte CERTFR-2026-ALS-006 correspondant à une RCE non authentifiée CVSS 9.1 sur Stormshield SNS. Les informations ayant circulé sur ce sujet étaient erronées. Les vulnérabilités documentées en 2026 sur SNS restent limitées en sévérité et gérables via les processus de maintenance habituels.

Cette clarification est importante pour les RSSI et équipes techniques qui doivent hiérarchiser correctement leurs actions : aucune mise à jour d'urgence hors-cycle n'est requise pour SNS sur la base de ces avis 2026.

Note sur le Stormshield Management Center (SMC)

Le Stormshield Management Center (SMC) — la console de gestion centralisée des firewalls SNS — a fait l'objet d'un avis distinct : CERTFR-2026-AVI-0483. Cet avis documente dix vulnérabilités dans SMC, dont certaines de sévérité plus élevée (exécution de code à distance possible via des composants tiers comme OpenSSL et PostgreSQL/pgcrypto embarqués dans SMC).

Les organisations utilisant SMC sont invitées à prioriser la mise à jour vers SMC 3.9.1 ou supérieure. La distinction entre SNS (le firewall lui-même) et SMC (la console de gestion) est essentielle : les vulnérabilités SMC ne signifient pas que les firewalls SNS sont compromis, mais qu'un attaquant accédant à la console de gestion pourrait prendre le contrôle de la flotte.

Recommandations

  • Mettre à jour SNS vers les versions corrigées (4.3.43, 4.8.16 ou 5.0.6) lors de la prochaine fenêtre de maintenance planifiée
  • Pour SMC : prioriser la mise à jour vers SMC 3.9.1 ou supérieure
  • Consulter régulièrement les bulletins officiels Stormshield sur advisories.stormshield.eu
  • S'abonner aux notifications CERT-FR pour les produits Stormshield
  • Pour les versions SNS en Early Access (5.0.x EA) : revenir à une branche de production stable si la migration vers 5.0.5+ n'est pas immédiate

À retenir

Stormshield SNS bénéficie d'une gestion sérieuse des vulnérabilités en 2026. Les risques réels sont faibles à moyens et concernent principalement des composants tiers embarqués. La distinction entre SNS (firewall) et SMC (console de gestion) est importante. Aucune des vulnérabilités 2026 documentées ne justifie une réponse à incident d'urgence sur le périmètre SNS.

FAQ — Questions fréquentes

Existe-t-il une alerte CERTFR-2026-ALS-006 sur Stormshield SNS ?

Non. Il n'existe pas d'alerte CERT-FR sous cette référence portant sur une RCE non authentifiée CVSS 9.1 dans SNS. Les avis 2026 réels sont CERTFR-2026-AVI-0007, -0219, -0259 et -0631, tous de sévérité faible à moyenne.

CVE-2025-9086 est-elle une RCE dans Stormshield SNS ?

Non. CVE-2025-9086 est une vulnérabilité dans libcurl (heap buffer overflow, CVSS global 2.7 Low) exposant à un déni de service partiel dans le contexte SNS. Il n'existe pas de vecteur d'exécution de code arbitraire identifié sur SNS via cette faille.

Faut-il mettre à jour SNS en urgence hors cycle ?

Non, pour SNS. Le CVSS global le plus élevé des avis 2026 sur SNS est 5.1 (CERTFR-2026-AVI-0219, limité aux versions 5.0.2-5.0.4 EA). Les mises à jour peuvent être intégrées au cycle de maintenance habituel. Pour SMC, la mise à jour vers 3.9.1+ est à prioriser davantage compte tenu de l'exposition potentielle de la console de gestion.

La qualification ANSSI de SNS est-elle remise en cause ?

Non. Aucun des avis CERT-FR 2026 concernant SNS ne remet en cause la qualification Critères Communs EAL3+ de Stormshield SNS. La qualification porte sur le produit dans sa configuration évaluée ; les vulnérabilités documentées concernent des composants tiers et sont corrigées dans les délais habituels.