Zero Day
generalDéfinition
Un Zero Day, ou vulnérabilité jour zéro, est une faille de sécurité inconnue de l'éditeur du logiciel concerné et pour laquelle aucun correctif n'existe au moment de sa découverte ou de son exploitation, représentant la menace la plus sophistiquée car les défenses basées sur des signatures connues restent inefficaces face à elle. On distingue la vulnérabilité zero-day elle-même de l'exploit zero-day, code fonctionnel permettant de l'exploiter, et de l'attaque zero-day, son utilisation effective en conditions réelles avant toute divulgation publique ou publication d'un CVE. Ces failles sont particulièrement recherchées par les groupes APT étatiques et le marché gris de courtiers en exploits, où un zero-day critique sur iOS ou un navigateur peut se négocier plusieurs centaines de milliers d'euros. La fenêtre d'exposition court de la découverte jusqu'au déploiement effectif du correctif par l'ensemble des organisations concernées, période durant laquelle seules des mesures de mitigation comportementales offrent une protection : EDR/XDR détectant l'exploitation par son comportement plutôt que sa signature, sandboxing, segmentation réseau et principe du moindre privilège. La divulgation responsable (responsible disclosure), pratiquée par des équipes comme Google Project Zero, encadre un délai généralement fixé à 90 jours avant publication publique, laissant le temps à l'éditeur de développer et distribuer un correctif.
Marché des zero-days
Le marché se structure en trois niveaux : blanc (bug bounty, divulgation responsable), gris (ventes à des agences gouvernementales via des brokers comme Zerodium), noir (ventes à des cybercriminels sur le dark web). La valeur peut atteindre plusieurs millions de dollars.
Défense
La défense repose sur la détection comportementale EDR/XDR (effets de l'exploitation plutôt que signatures), les technologies de mitigation (ASLR, DEP, CFI, CET), le sandboxing des applications à risque, et le virtual patching via WAF/IPS avant la disponibilité du patch officiel.
Enjeux 2026
Le time-to-exploit se réduit à quelques heures. Plusieurs zero-days critiques CVSS 10.0 ont été exploités à grande échelle avec installation de webshells en production. Les groupes APT maintiennent des arsenaux de zero-days pour leurs opérations les plus sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h