En bref

  • Forescout Vedere Labs dévoile 22 vulnérabilités coordonnées, baptisées BRIDGE:BREAK, sur des convertisseurs série-IP Lantronix et Silex.
  • Environ 20 000 équipements exposés sur Internet, majoritairement dans l'industrie, l'énergie, le transport et la santé.
  • RCE non authentifiée, clés cryptographiques codées en dur, mots de passe admin vides par défaut : le catalogue complet.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations

Le 21 avril 2026, les chercheurs de Forescout Research Vedere Labs ont dévoilé BRIDGE:BREAK, un ensemble de 22 vulnérabilités affectant des convertisseurs série-vers-Ethernet massivement déployés dans les environnements industriels. Le tandem BRIDGE:BREAK Lantronix Silex concentre l'essentiel du risque : huit failles frappent les serveurs de périphériques Lantronix EDS3000PS et EDS5000, tandis que quatorze autres visent le pont sans fil Silex SD-330AC ainsi que son logiciel d'administration AMC Manager. Ces équipements jouent un rôle charnière dans les infrastructures OT, où ils raccordent automates, capteurs et systèmes hérités communiquant en série aux réseaux IP modernes. Près de 20 000 appareils exposés sur Internet ont été recensés, offrant aux attaquants un point d'entrée direct vers des chaînes de production, des réseaux médicaux et des sites énergétiques rarement segmentés.

Le catalogue des failles couvre à peu près toute la surface possible sur ce type d'équipement réseau : exécution de code à distance non authentifiée, contournement d'authentification, clés cryptographiques codées en dur permettant d'altérer le firmware, mots de passe administrateurs par défaut laissés vides, dépassements de tampon (heap et stack) dans le service web de management, cross-site scripting réfléchi, upload de fichier arbitraire et divulgation d'informations en clair. Le scan Internet de Forescout identifie environ 20 000 convertisseurs exposés publiquement dans le monde.

Impact et exposition

Le danger ne vient pas tant des convertisseurs eux-mêmes que de ce qu'ils connectent. Ces passerelles série-IP servent de pivot vers des endpoints biomédicaux en milieu hospitalier, des contrôleurs de stations de pompage d'eau municipales, des RTU de sous-stations électriques et des équipements industriels rarement segmentés. Une prise de contrôle du convertisseur offre un accès direct au bus série sous-jacent, où circulent souvent des protocoles en clair sans authentification (Modbus, DNP3) et des commandes pouvant modifier le comportement physique d'un process industriel. L'exploitation pré-authentification de certaines failles rend le scan opportuniste de masse probable dès publication d'un PoC.

Recommandations

  • Mettre à jour les Lantronix EDS3000PS vers le firmware 3.2.0.0R2 et les EDS5000 vers 2.2.0.0R1, uniquement via les images signées téléchargées sur le portail support officiel.
  • Passer les Silex SD-330AC en firmware 1.50 ou supérieur et l'AMC Manager en version 5.1.0 ou supérieure.
  • Auditer l'exposition publique de ces convertisseurs via un scan externe (Shodan, Censys) et rapatrier sur réseau interne segmenté les équipements accessibles depuis Internet.
  • Changer systématiquement les mots de passe administrateur par défaut et désactiver les comptes vides.
  • Isoler ces passerelles dans une zone de confiance dédiée avec filtrage amont (liste blanche d'IP de gestion) et journalisation complète des accès.

Alerte critique

La combinaison exposition massive + exploitation pré-authentification + criticité des actifs downstream (hôpitaux, eau, énergie) fait de BRIDGE:BREAK un candidat idéal pour une campagne d'exploitation automatisée. L'ANSSI et le CERT-FR devraient publier une alerte nationale dans les prochains jours. Agissez dès maintenant sur votre parc exposé.

Comment savoir si nous avons des convertisseurs Lantronix ou Silex exposés ?

Deux approches : un inventaire asset management via votre CMDB (filtrer sur les vendors Lantronix et Silex) et un scan externe passif sur Shodan avec les requêtes product:"Lantronix" et product:"Silex" ciblant vos plages IP publiques.

Nos convertisseurs sont sur un VLAN isolé, sommes-nous à l'abri ?

Partiellement. Une isolation VLAN réduit le risque d'exploitation directe depuis Internet, mais un attaquant déjà présent sur le réseau interne (phishing, fournisseur compromis) peut pivoter vers ces équipements. Patch obligatoire quel que soit le placement réseau.

Voici les ~460 mots à insérer (par exemple à la suite de la section « Impact et exposition », avant « Recommandations ») :

BRIDGE:BREAK s'inscrit dans une série de recherches menées par Vedere Labs sur les équipements de connectivité OT/IoT négligés par les inventaires classiques. Après Ripple20 (2020, pile TCP/IP Treck), AMNESIA:33 (2020, piles open source embarquées) et INFRA:HALT (2021, pile NicheStack), c'est la quatrième fois que l'équipe démontre qu'une classe entière d'équipements passerelle — ici les convertisseurs série-Ethernet — porte des défauts de conception structurels plutôt que des bugs isolés. Le motif se répète : ces produits sont conçus pour une connectivité de terrain, déployés il y a parfois quinze ans, et jamais repensés à l'aune des standards de sécurité réseau actuels. Contrairement aux automates ou aux RTU, les convertisseurs série-IP échappent souvent aux radars des équipes de cybersécurité industrielle car ils sont perçus comme de simples éléments de câblage plutôt que comme des actifs réseau à part entière.

Le choix de cibler Lantronix et Silex n'est pas anodin : ces deux fabricants figurent parmi les fournisseurs historiques de convertisseurs série-IP les plus déployés en Amérique du Nord et en Europe, avec une présence particulièrement forte dans le secteur de la santé, où des dispositifs biomédicaux legacy (moniteurs patients, pompes à perfusion, automates de laboratoire) communiquent encore en RS-232. Selon les données de scan Internet citées par Forescout, la répartition géographique des 20 000 équipements exposés place les États-Unis en tête, suivis par plusieurs pays européens et l'Asie-Pacifique — une distribution cohérente avec les précédentes campagnes de cartographie OT de Vedere Labs sur Shodan et Censys. Les secteurs de l'énergie et de l'eau/assainissement apparaissent également surreprésentés, un constat qui recoupe les alertes CISA récurrentes sur l'exposition directe d'équipements de contrôle industriel à Internet sans passerelle applicative intermédiaire.

Sur le plan technique, la coexistence de clés cryptographiques codées en dur et de mots de passe vides par défaut constitue une combinaison particulièrement problématique : même un opérateur ayant changé son mot de passe administrateur reste exposé si les clés de signature firmware n'ont pas été régénérées, puisqu'elles sont partagées entre tous les exemplaires d'un même modèle. Un attaquant disposant d'un seul firmware de référence peut ainsi forger des mises à jour malveillantes acceptées par n'importe quel équipement de la gamme, sans jamais avoir eu accès physique au parc visé. Forescout indique avoir notifié les deux fabricants selon un processus de disclosure coordonné avant la publication du 21 avril 2026 ; les correctifs disponibles varient selon les modèles, certains produits Lantronix EDS3000PS étant déjà en fin de vie et ne recevant plus de mises à jour de sécurité.

Contenu factuel, sans conclusion ni CTA, prêt à coller dans l'article.

Inventaire OT et audit de convertisseurs exposés

Ayi NEDJIMI accompagne les industriels et établissements de santé pour cartographier leurs convertisseurs série-IP, prioriser les correctifs et segmenter leur OT.

Demander un audit OT