Forescout révèle 22 vulnérabilités BRIDGE:BREAK (RCE non auth, clés en dur, mots de passe vides) sur les convertisseurs série-IP Lantronix EDS3000PS, EDS5000 et Silex SD-330AC, avec près….
TL;DR — En résumé
BRIDGE:BREAK : 22 vulnérabilités sur convertisseurs Lantronix et Silex exposent 20 000 équipements en OT, santé et infrastructures critiques.
En bref
- Forescout Vedere Labs dévoile 22 vulnérabilités coordonnées, baptisées BRIDGE:BREAK, sur des convertisseurs série-IP Lantronix et Silex.
- Environ 20 000 équipements exposés sur Internet, majoritairement dans l'industrie, l'énergie, le transport et la santé.
- RCE non authentifiée, clés cryptographiques codées en dur, mots de passe admin vides par défaut : le catalogue complet.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 21 avril 2026, les chercheurs de Forescout Research Vedere Labs ont dévoilé BRIDGE:BREAK, un ensemble de 22 vulnérabilités affectant des convertisseurs série-vers-Ethernet massivement déployés dans les environnements industriels. Le tandem BRIDGE:BREAK Lantronix Silex concentre l'essentiel du risque : huit failles frappent les serveurs de périphériques Lantronix EDS3000PS et EDS5000, tandis que quatorze autres visent le pont sans fil Silex SD-330AC ainsi que son logiciel d'administration AMC Manager. Ces équipements jouent un rôle charnière dans les infrastructures OT, où ils raccordent automates, capteurs et systèmes hérités communiquant en série aux réseaux IP modernes. Près de 20 000 appareils exposés sur Internet ont été recensés, offrant aux attaquants un point d'entrée direct vers des chaînes de production, des réseaux médicaux et des sites énergétiques rarement segmentés.
Le catalogue des failles couvre à peu près toute la surface possible sur ce type d'équipement réseau : exécution de code à distance non authentifiée, contournement d'authentification, clés cryptographiques codées en dur permettant d'altérer le firmware, mots de passe administrateurs par défaut laissés vides, dépassements de tampon (heap et stack) dans le service web de management, cross-site scripting réfléchi, upload de fichier arbitraire et divulgation d'informations en clair. Le scan Internet de Forescout identifie environ 20 000 convertisseurs exposés publiquement dans le monde.
Impact et exposition
Le danger ne vient pas tant des convertisseurs eux-mêmes que de ce qu'ils connectent. Ces passerelles série-IP servent de pivot vers des endpoints biomédicaux en milieu hospitalier, des contrôleurs de stations de pompage d'eau municipales, des RTU de sous-stations électriques et des équipements industriels rarement segmentés. Une prise de contrôle du convertisseur offre un accès direct au bus série sous-jacent, où circulent souvent des protocoles en clair sans authentification (Modbus, DNP3) et des commandes pouvant modifier le comportement physique d'un process industriel. L'exploitation pré-authentification de certaines failles rend le scan opportuniste de masse probable dès publication d'un PoC.
Recommandations
- Mettre à jour les Lantronix EDS3000PS vers le firmware 3.2.0.0R2 et les EDS5000 vers 2.2.0.0R1, uniquement via les images signées téléchargées sur le portail support officiel.
- Passer les Silex SD-330AC en firmware 1.50 ou supérieur et l'AMC Manager en version 5.1.0 ou supérieure.
- Auditer l'exposition publique de ces convertisseurs via un scan externe (Shodan, Censys) et rapatrier sur réseau interne segmenté les équipements accessibles depuis Internet.
- Changer systématiquement les mots de passe administrateur par défaut et désactiver les comptes vides.
- Isoler ces passerelles dans une zone de confiance dédiée avec filtrage amont (liste blanche d'IP de gestion) et journalisation complète des accès.
Alerte critique
La combinaison exposition massive + exploitation pré-authentification + criticité des actifs downstream (hôpitaux, eau, énergie) fait de BRIDGE:BREAK un candidat idéal pour une campagne d'exploitation automatisée. L'ANSSI et le CERT-FR devraient publier une alerte nationale dans les prochains jours. Agissez dès maintenant sur votre parc exposé.
Comment savoir si nous avons des convertisseurs Lantronix ou Silex exposés ?
Deux approches : un inventaire asset management via votre CMDB (filtrer sur les vendors Lantronix et Silex) et un scan externe passif sur Shodan avec les requêtes product:"Lantronix" et product:"Silex" ciblant vos plages IP publiques.
Nos convertisseurs sont sur un VLAN isolé, sommes-nous à l'abri ?
BRIDGE:BREAK s'inscrit dans une série de recherches menées par Vedere Labs sur les équipements de connectivité OT/IoT négligés par les inventaires classiques. Après Ripple20 (2020, pile TCP/IP Treck), AMNESIA:33 (2020, piles open source embarquées) et INFRA:HALT (2021, pile NicheStack), c'est la quatrième fois que l'équipe démontre qu'une classe entière d'équipements passerelle — ici les convertisseurs série-Ethernet — porte des défauts de conception structurels plutôt que des bugs isolés. Le motif se répète : ces produits sont conçus pour une connectivité de terrain, déployés il y a parfois quinze ans, et jamais repensés à l'aune des standards de sécurité réseau actuels. Contrairement aux automates ou aux RTU, les convertisseurs série-IP échappent souvent aux radars des équipes de cybersécurité industrielle car ils sont perçus comme de simples éléments de câblage plutôt que comme des actifs réseau à part entière.
Le choix de cibler Lantronix et Silex n'est pas anodin : ces deux fabricants figurent parmi les fournisseurs historiques de convertisseurs série-IP les plus déployés en Amérique du Nord et en Europe, avec une présence particulièrement forte dans le secteur de la santé, où des dispositifs biomédicaux legacy (moniteurs patients, pompes à perfusion, automates de laboratoire) communiquent encore en RS-232. Selon les données de scan Internet citées par Forescout, la répartition géographique des 20 000 équipements exposés place les États-Unis en tête, suivis par plusieurs pays européens et l'Asie-Pacifique — une distribution cohérente avec les précédentes campagnes de cartographie OT de Vedere Labs sur Shodan et Censys. Les secteurs de l'énergie et de l'eau/assainissement apparaissent également surreprésentés, un constat qui recoupe les alertes CISA récurrentes sur l'exposition directe d'équipements de contrôle industriel à Internet sans passerelle applicative intermédiaire.
Sur le plan technique, la coexistence de clés cryptographiques codées en dur et de mots de passe vides par défaut constitue une combinaison particulièrement problématique : même un opérateur ayant changé son mot de passe administrateur reste exposé si les clés de signature firmware n'ont pas été régénérées, puisqu'elles sont partagées entre tous les exemplaires d'un même modèle. Un attaquant disposant d'un seul firmware de référence peut ainsi forger des mises à jour malveillantes acceptées par n'importe quel équipement de la gamme, sans jamais avoir eu accès physique au parc visé. Forescout indique avoir notifié les deux fabricants selon un processus de disclosure coordonné avant la publication du 21 avril 2026 ; les correctifs disponibles varient selon les modèles, certains produits Lantronix EDS3000PS étant déjà en fin de vie et ne recevant plus de mises à jour de sécurité.
Contenu factuel, sans conclusion ni CTA, prêt à coller dans l'article.Inventaire OT et audit de convertisseurs exposés
Ayi NEDJIMI accompagne les industriels et établissements de santé pour cartographier leurs convertisseurs série-IP, prioriser les correctifs et segmenter leur OT.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire