Bilan des avis CERT-FR 2026 sur Stormshield Network Security (SNS) : quatre vulnérabilités de sévérité faible à moyenne, dont CVE-2025-9086 libcurl (CVSS 2.7 Low) et bypass VPN SSL (CERTFR-2026-AVI-0219, CVSS 5.1). Correctifs disponibles, qualification ANSSI inchangée.
En bref
- Quatre avis CERT-FR principaux en 2026 pour Stormshield SNS — tous de sévérité faible à moyenne
- Les correctifs sont disponibles et publiés par Stormshield
- Le niveau de qualification ANSSI de SNS reste inchangé
Bilan des avis CERT-FR sur Stormshield SNS en 2026
Le CERT-FR a publié plusieurs avis de sécurité concernant Stormshield Network Security (SNS) en 2026. Ces avis portent sur des vulnérabilités de sévérité faible à moyenne, principalement liées à des composants tiers embarqués dans le produit. Aucune exécution de code à distance (RCE) non authentifiée critique n'a été documentée sur le produit SNS.
La distinction entre un avis CERT-FR (CERTFR-YYYY-AVI-XXXX) et une alerte CERT-FR (CERTFR-YYYY-ALS-XXXX) est fondamentale. Les alertes sont réservées aux vulnérabilités critiques faisant l'objet d'une exploitation active ou présentant un risque systémique immédiat. Les quatre références 2026 concernant SNS sont toutes des avis, non des alertes.
Tableau récapitulatif des avis CERT-FR
| Référence CERT-FR | CVE | Composant | CVSS (score global) | Impact principal | Versions impactées | Correctif |
|---|---|---|---|---|---|---|
| CERTFR-2026-AVI-0007 | CVE-2025-31115 | Décodeur XZ | 3.5 Low | DoS / risque théorique local | SNS 5.0.x | SNS 5.0.4 ou supérieur |
| CERTFR-2026-AVI-0219 | — | VPN SSL | 5.1 Medium | Contournement de politique | SNS 5.0.2 EA à 5.0.4 EA | SNS 5.0.5 ou supérieur |
| CERTFR-2026-AVI-0259 | CVE-2024-13176 + 2 | OpenSSL embarqué | 4.1 / N/A | Divers (SNS non affecté — màj avril 2026) | — | — |
| CERTFR-2026-AVI-0631 | CVE-2025-9086 | libcurl embarqué | 2.7 Low | Déni de service à distance | SNS 4.3.x, 4.4–4.8.x, 5.0.x | SNS 4.3.43 / 4.8.16 / 5.0.6 |
Détails des principaux avis
CERTFR-2026-AVI-0219 (27 février 2026) — Bypass VPN SSL
L'avis CERTFR-2026-AVI-0219 porte sur une vulnérabilité permettant un contournement de politique de sécurité sur le VPN SSL de Stormshield SNS. Selon les précisions apportées par Stormshield, les versions impactées sont SNS 5.0.2 EA à 5.0.4 EA — soit des versions Early Access de la branche 5.0, non les versions de production standard.
Le score CVSS pertinent à retenir est le score global (overall) : 5.1, classé Medium. Ce score est plus représentatif du risque réel que le score de base (base score) seul, car il intègre les facteurs d'environnement et de maturité de l'exploitation. Aucun CVE n'a été assigné à cette vulnérabilité spécifique. Le correctif consiste à mettre à jour vers SNS 5.0.5 ou supérieure.
Pour les organisations déployant SNS en version de production standard (branches 4.3.x ou 4.8.x), cette vulnérabilité ne s'applique pas directement, les versions EA 5.0.2-5.0.4 n'étant pas destinées à la production générale.
CERTFR-2026-AVI-0631 (22 mai 2026) — libcurl CVE-2025-9086
L'avis CERTFR-2026-AVI-0631 porte sur la vulnérabilité CVE-2025-9086 affectant le composant libcurl embarqué dans Stormshield SNS. Il s'agit d'un heap buffer overflow dans la logique de comparaison des chemins de cookies de libcurl (versions 8.13.0 à 8.15.x).
L'impact dans le contexte SNS est limité à un déni de service à distance affectant les fonctionnalités réseau dépendant de libcurl. Le score CVSS pertinent est le score global : 2.7 (Low). Aucun vecteur d'exécution de code arbitraire n'a été identifié dans le contexte SNS.
Stormshield a traité cette vulnérabilité dans son Bulletin de sécurité 2026-010. Le correctif est disponible dans les versions SNS 4.3.43, 4.8.16 et 5.0.6. La mise à jour peut être planifiée dans le cadre des cycles normaux de maintenance — aucune urgence comparable à une vulnérabilité critique n'est requise.
Ce que SNS n'a pas eu en 2026
Il n'existe pas d'alerte CERTFR-2026-ALS-006 correspondant à une RCE non authentifiée CVSS 9.1 sur Stormshield SNS. Les informations ayant circulé sur ce sujet étaient erronées. Les vulnérabilités documentées en 2026 sur SNS restent limitées en sévérité et gérables via les processus de maintenance habituels.
Cette clarification est importante pour les RSSI et équipes techniques qui doivent hiérarchiser correctement leurs actions : aucune mise à jour d'urgence hors-cycle n'est requise pour SNS sur la base de ces avis 2026.
Note sur le Stormshield Management Center (SMC)
Le Stormshield Management Center (SMC) — la console de gestion centralisée des firewalls SNS — a fait l'objet d'un avis distinct : CERTFR-2026-AVI-0483. Cet avis documente dix vulnérabilités dans SMC, dont certaines de sévérité plus élevée (exécution de code à distance possible via des composants tiers comme OpenSSL et PostgreSQL/pgcrypto embarqués dans SMC).
Les organisations utilisant SMC sont invitées à prioriser la mise à jour vers SMC 3.9.1 ou supérieure. La distinction entre SNS (le firewall lui-même) et SMC (la console de gestion) est essentielle : les vulnérabilités SMC ne signifient pas que les firewalls SNS sont compromis, mais qu'un attaquant accédant à la console de gestion pourrait prendre le contrôle de la flotte.
Recommandations
- Mettre à jour SNS vers les versions corrigées (4.3.43, 4.8.16 ou 5.0.6) lors de la prochaine fenêtre de maintenance planifiée
- Pour SMC : prioriser la mise à jour vers SMC 3.9.1 ou supérieure
- Consulter régulièrement les bulletins officiels Stormshield sur advisories.stormshield.eu
- S'abonner aux notifications CERT-FR pour les produits Stormshield
- Pour les versions SNS en Early Access (5.0.x EA) : revenir à une branche de production stable si la migration vers 5.0.5+ n'est pas immédiate
À retenir
Stormshield SNS bénéficie d'une gestion sérieuse des vulnérabilités en 2026. Les risques réels sont faibles à moyens et concernent principalement des composants tiers embarqués. La distinction entre SNS (firewall) et SMC (console de gestion) est importante. Aucune des vulnérabilités 2026 documentées ne justifie une réponse à incident d'urgence sur le périmètre SNS.
FAQ — Questions fréquentes
Existe-t-il une alerte CERTFR-2026-ALS-006 sur Stormshield SNS ?
Non. Il n'existe pas d'alerte CERT-FR sous cette référence portant sur une RCE non authentifiée CVSS 9.1 dans SNS. Les avis 2026 réels sont CERTFR-2026-AVI-0007, -0219, -0259 et -0631, tous de sévérité faible à moyenne.
CVE-2025-9086 est-elle une RCE dans Stormshield SNS ?
Non. CVE-2025-9086 est une vulnérabilité dans libcurl (heap buffer overflow, CVSS global 2.7 Low) exposant à un déni de service partiel dans le contexte SNS. Il n'existe pas de vecteur d'exécution de code arbitraire identifié sur SNS via cette faille.
Faut-il mettre à jour SNS en urgence hors cycle ?
Non, pour SNS. Le CVSS global le plus élevé des avis 2026 sur SNS est 5.1 (CERTFR-2026-AVI-0219, limité aux versions 5.0.2-5.0.4 EA). Les mises à jour peuvent être intégrées au cycle de maintenance habituel. Pour SMC, la mise à jour vers 3.9.1+ est à prioriser davantage compte tenu de l'exposition potentielle de la console de gestion.
La qualification ANSSI de SNS est-elle remise en cause ?
Non. Aucun des avis CERT-FR 2026 concernant SNS ne remet en cause la qualification Critères Communs EAL3+ de Stormshield SNS. La qualification porte sur le produit dans sa configuration évaluée ; les vulnérabilités documentées concernent des composants tiers et sont corrigées dans les délais habituels.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Big Tech Q2 2026 : 725 Md$ de capex IA confirmés
Les résultats Q2 2026 de Microsoft, Meta, Google et Amazon valident leurs 725 milliards de dollars d'investissements IA avec des croissances cloud historiques et des marges en forte expansion.
AgentForger : la faille ChatGPT aux agents IA espions
Zenity Labs a découvert AgentForger, une faille CSRF dans ChatGPT Agent Builder permettant à un lien de phishing de déployer un agent IA espion autonome dans l'entreprise de la victime.
Claude Opus 5 : performances Fable 5 à moitié prix
Anthropic a lancé Claude Opus 5 le 24 juillet 2026, un modèle rivalisant avec Fable 5 sur l'essentiel des benchmarks tout en conservant la tarification d'Opus 4.8 à 5 $/M tokens en entrée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire