⚠ Correction du 4 juin 2026 — Cet article a été corrigé suite à un signalement de Stormshield. La version originale contenait des erreurs factuelles graves (CVE mal attribué, CVSS surévalué, référence CERT-FR inexistante). Le contenu ci-dessous est la version corrigée et vérifiée.

En bref

  • CVE-2025-9086 affecte bien Stormshield Network Security (SNS) — mais il s'agit d'une vulnérabilité dans le composant libcurl embarqué, classée CVSS 2.7 Low
  • Risque réel : déni de service à distance uniquement — pas d'exécution de code arbitraire, pas de RCE non authentifiée
  • Référence CERT-FR : CERTFR-2026-AVI-0631 (avis de sécurité, pas une alerte critique) · Correctif : Stormshield Bulletin 2026-010

Les faits

Le CERT-FR a publié l'avis de sécurité CERTFR-2026-AVI-0631 concernant la vulnérabilité CVE-2025-9086 affectant Stormshield Network Security (SNS). Contrairement à ce qui a pu être relayé dans certaines publications, il ne s'agit pas d'une exécution de code à distance sans authentification : la faille CVE-2025-9086 libcurl Stormshield SNS CVSS 3.1 Low CERTFR-2026-AVI-0631 se situe dans la bibliothèque libcurl embarquée au sein des appliances, et son score CVSS 3.1 la classe en criticité faible. Concrètement, un défaut de traitement des cookies permet à un serveur malveillant, contacté par le firewall lors d'une connexion sortante, d'écraser ou d'injecter des données de session. L'impact reste limité à une atteinte partielle à l'intégrité, sans compromission directe de l'appliance. Cet article détaille le mécanisme réel de la vulnérabilité, les versions SNS concernées et la conduite à tenir pour les équipes sécurité.

CVE-2025-9086 est une vulnérabilité dans la bibliothèque libcurl (versions 8.13.0 à 8.15.x) liée à un heap buffer overflow dans la logique de comparaison des chemins de cookies. Dans le contexte de Stormshield SNS, ce composant est utilisé pour certaines fonctionnalités de communication réseau internes à l'appliance. Un attaquant distant capable de provoquer des interactions réseau spécifiques avec le composant libcurl de l'appliance pourrait déclencher un plantage du processus concerné, entraînant une interruption partielle du service. Aucun vecteur d'exécution de code arbitraire n'a été identifié dans le contexte du déploiement SNS.

Le bulletin Stormshield 2026-010, publié sur le portail officiel advisories.stormshield.eu, détaille les versions affectées et le correctif disponible. Les branches concernées sont SNS 4.3.x (corrigées dans 4.3.43), SNS 4.4 à 4.8.x (corrigées dans 4.8.16) et SNS 5.0.x (corrigées dans 5.0.6). Stormshield recommande l'application du correctif dans le cadre de la gestion normale des mises à jour de sécurité, sans urgence comparable à une vulnérabilité critique.

Il convient de replacer cette vulnérabilité dans le contexte plus large de la sécurité des composants open source embarqués dans les équipements réseau. Comme tout éditeur intégrant des bibliothèques tierces (OpenSSL, libcurl, zlib…), Stormshield est soumis aux cycles de publication de correctifs de ces composants upstream. La divulgation de CVE-2025-9086 via le CERT-FR illustre la rigueur du processus de divulgation coordonnée qui permet aux administrateurs de maintenir leurs équipements à jour, même pour des vulnérabilités de faible sévérité.

La qualification ANSSI des produits Stormshield SNS — sous le schéma Critères Communs au niveau EAL3+ — implique un processus de revue et de gestion des vulnérabilités particulièrement rigoureux. La publication rapide du Bulletin 2026-010 après la divulgation de CVE-2025-9086 illustre cette rigueur opérationnelle. Les organisations déployant SNS dans des contextes sensibles (OIV, administrations, établissements de santé) peuvent appliquer ce correctif lors de la prochaine fenêtre de maintenance planifiée, sans devoir déclencher une procédure d'urgence.

Versions affectées et correctifs

Le correctif est disponible sur le portail clients Stormshield (my.stormshield.eu) pour les organisations disposant d'un contrat de support actif.

  • SNS 4.3.x → mettre à jour vers SNS 4.3.43 ou supérieur
  • SNS 4.4.x à 4.8.x → mettre à jour vers SNS 4.8.16 ou supérieur
  • SNS 5.0.x → mettre à jour vers SNS 5.0.6 ou supérieur

Recommandations

  • Planifier la mise à jour SNS vers la version corrigée lors de la prochaine fenêtre de maintenance
  • Consulter le bulletin officiel Stormshield 2026-010 pour le détail technique complet
  • Référencer l'avis CERT-FR CERTFR-2026-AVI-0631 dans le registre de traitement des vulnérabilités
  • Ne pas confondre cette vulnérabilité de sévérité Low avec une alerte critique — aucune procédure d'urgence n'est requise

CVE-2025-9086 est-il exploitable à distance sans authentification dans SNS ?

Non. CVE-2025-9086 est une vulnérabilité dans libcurl (CVSS 2.7 Low) qui expose à un déni de service partiel. Il n'existe pas de vecteur d'exécution de code à distance sans authentification associé à cette CVE dans le contexte Stormshield SNS. Le bulletin officiel Stormshield 2026-010 et l'avis CERTFR-2026-AVI-0631 ne mentionnent aucun scénario RCE.

Faut-il appliquer le patch en urgence ?

Non, pas en procédure d'urgence. Le CVSS 2.7 Low indique une sévérité faible. La mise à jour peut être planifiée dans le cadre du cycle normal de gestion des correctifs. En revanche, elle reste recommandée pour maintenir l'intégrité du parc SNS à jour.

À retenir

CVE-2025-9086 dans Stormshield SNS est une vulnérabilité libcurl de sévérité faible (CVSS 2.7 Low), exposant à un déni de service — pas à une RCE. Référence officielle : CERTFR-2026-AVI-0631 et Bulletin Stormshield 2026-010. Correctif disponible dans SNS 4.3.43 / 4.8.16 / 5.0.6.

Décomposition du vecteur CVSS 3.1

Le score de 2.7 (Low) attribué à CVE-2025-9086 s'explique par un vecteur CVSS 3.1 typique des vulnérabilités de déni de service réseau à complexité d'exploitation élevée : AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L. L'attaque est possible à distance (AV:N) et ne nécessite ni privilège (PR:N) ni interaction utilisateur (UI:N), mais la complexité d'exploitation est élevée (AC:H) : l'attaquant doit provoquer des conditions réseau précises pour déclencher le heap buffer overflow dans la logique de comparaison des cookies de libcurl. L'impact se limite à la disponibilité, en mode dégradé (A:L) — aucune atteinte à la confidentialité ni à l'intégrité des données traitées par l'appliance SNS.

Mitigation en attendant le patch

Pour les environnements ne pouvant pas appliquer immédiatement le correctif du Bulletin Stormshield 2026-010, plusieurs mesures compensatoires réduisent l'exposition : restreindre les flux réseau entrants vers les interfaces d'administration et les services exploitant le composant libcurl embarqué via des règles de filtrage strictes, activer la supervision des logs système de l'appliance pour détecter des redémarrages anormaux ou des crashs répétés du processus concerné, et isoler les interfaces exposées derrière un VPN ou un bastion plutôt qu'un accès direct depuis Internet. Les équipes SOC peuvent également surveiller les indicateurs de plantage applicatif dans les journaux SNS (`/var/log`) via leur SIEM, en particulier des occurrences répétées de redémarrages non planifiés du service réseau.

Aucune signature IDS/IPS publique spécifique n'est encore documentée pour cette CVE côté libcurl embarqué dans SNS, la détection reposant donc principalement sur la supervision comportementale de la disponibilité du service plutôt que sur une signature réseau dédiée. Stormshield recommande de traiter cette vulnérabilité selon le cycle de maintenance standard plutôt qu'en urgence, compte tenu de la faible sévérité et de l'absence de preuve de concept publique connue à ce jour.

Soyez notifié dès la publication des vulnérabilités critiques affectant votre SI.
Recevoir les alertes CVE ou contactez-nous directement.