Avis de sécurité ICS Lus pour l'atelier, pas pour le plan de correctifs.
Les bulletins ICSA de la CISA, analysés pour les exploitants
La CISA publie des avis ICS presque chaque semaine, et rares sont ceux qui s'accompagnent d'un correctif déployable d'ici la fin du trimestre. Voici les avis que nous avons décortiqués, et ce qui contient une faille que vous ne pouvez pas patcher.
Dernière mise à jour:
Un avis ICS est le communiqué par lequel la CISA rend publique une vulnérabilité découverte dans un équipement industriel : un PLC, un HMI, un serveur SCADA, un outil d'ingénierie. On y trouve un identifiant ICSA, les produits et versions concernés, un score CVSS et l'action recommandée par le fabricant. Ce que personne n'écrit, c'est l'écart entre ce document et une usine réellement plus sûre. Les équipements industriels se patchent pendant des fenêtres de maintenance espacées de plusieurs trimestres, parfois de plusieurs années, et certains ne recevront jamais de correctif. La question opérationnelle n'est donc presque jamais quand patchons-nous ?, mais qu'est-ce qui empêche quelqu'un d'atteindre cet équipement en attendant ?
Les avis que nous avons analysés
Chaque analyse part d'un bulletin de la CISA et répond aux trois mêmes questions : ce que la faille permet réellement, si l'équipement est joignable dans un réseau d'usine ordinaire, et ce qui la contient tant que le correctif du fabricant reste hors de portée.
- 20 août 2026ICSA-26-232-01Credentials Sitting in Memory: Johnson Controls Simplex Incident Manager (ICSA-26-232-01)CISA published ICSA-26-232-01 on August 20, 2026: Johnson Controls Simplex Incident Manager keeps passwords and authentication tokens in cleartext in system memory. It scores 5.8 and is not remotely exploitable, which is exactly why it is worth reading carefully. Credential harvesting is never step one of an intrusion, it is step two.Lire l'analyse
- 13 août 2026ICSA-26-225-01The SCADA You Cannot Patch on Tuesday: AVEVA Enterprise SCADA (ICSA-26-225-01)CISA's ICSA-26-225-01 flags a CVSS 7.1 deserialization-to-code-execution flaw in AVEVA Enterprise SCADA and its HMI. The attacker still needs to reach the service to send the payload. That reach is the part you control.Lire l'analyse
- 13 août 2026ICSA-26-225-02A CVSS 10 on the Box That Faces the Internet: Haiwell IoT Cloud HMI Gateway (ICSA-26-225-02)CISA's ICSA-26-225-02 flags a CVSS 10 OS command injection in the Haiwell IoT Cloud HMI Gateway that runs commands as root. The gateway's whole job is to be reachable. That is exactly the problem, and the fix is to control the reach.Lire l'analyse
- 13 août 2026ICSA-26-225-06The Firewall in the OT Rack Is Also Just Software: Siemens RUGGEDCOM APE1808 (ICSA-26-225-06)CISA's ICSA-26-225-06 carries FortiOS flaws onto the Siemens RUGGEDCOM APE1808, the ruggedized box that runs a firewall inside the plant. The security appliance has its own CVEs. That is the argument for defense in depth, not against firewalls.Lire l'analyse
- 12 août 2026ICSA-26-204-01The Access-Control System That Needs Access Control: Johnson Controls C-CURE 9000 (ICSA-26-204-01)CISA's ICSA-26-204-01 flags a CVSS 9.6 remote-code-execution path in Johnson Controls C-CURE 9000 and victor, the servers that run building access control and video. An attacker with network access is the whole precondition. That is the part you control.Lire l'analyse
- 7 août 2026ICSA-26-218-01ABB Ability Zenon's Bundled MongoDB Flaws: What ICSA-26-218-01 Teaches OT TeamsCISA's ICSA-26-218-01 lists 13 MongoDB CVEs inside ABB Ability Zenon's IIoT services, several reachable without credentials. None of them are in the SCADA logic. They sit in a component you don't get to patch on your own schedule, which changes how you should respond.Lire l'analyse
Ce qu'un numéro ICSA vous apprend avant même d'ouvrir le bulletin
L'identifiant est structuré : on peut trier un flux d'avis sans lire chaque bulletin en entier.
| Segment | Signification | Pourquoi cela compte |
|---|---|---|
| ICSA | La catégorie d'avis | ICSA désigne un avis standard sur les systèmes de contrôle industriel, tandis qu'ICSMA couvre les dispositifs médicaux. Un ICS-ALERT, lui, est plus rapide et moins complet : il paraît quand une faille est déjà activement exploitée. |
| 26 | L'année | Deux chiffres. ICSA-26-225-01 a été publié en 2026. |
| 225 | Le quantième de l'année | Le 225e jour tombe à la mi-août. C'est pourquoi les numéros arrivent par grappes : la CISA publie par lots, le plus souvent les mardis et les jeudis. |
| 01 | Le rang dans la journée | ICSA-26-225-01 et ICSA-26-225-06 sont sortis ensemble. Un rang élevé signale une journée chargée, pas une faille plus grave. |
La gravité se lit dans le score CVSS à l'intérieur du bulletin, jamais dans l'identifiant. Vu de l'extérieur, rien ne distingue un CVSS 9,8 d'un CVSS 4,3.
Cinq questions qui décident si un avis est urgent pour vous
La plupart des avis qui arrivent chez un exploitant ne sont pas urgents. Quelques-uns le sont vraiment, et ces questions font le tri plus vite que le score CVSS.
01Utilisez-vous vraiment la version concernée ?
Les fabricants listent les firmwares concernés au détail près, et les exploitants disposent rarement d'un inventaire assez fin pour y répondre. Si la vérification prend plus d'une journée, le vrai constat est ce manque d'inventaire, pas l'avis lui-même.
02L'équipement est-il joignable depuis un endroit où quelqu'un peut réellement se poster ?
Une faille sur un HMI qui ne répond qu'à l'intérieur d'un îlot isolé n'a rien à voir avec la même faille sur le même HMI, quand un prestataire s'y connecte à distance. C'est l'accessibilité, pas la gravité, qui rend un bulletin urgent.
03L'exploitation demande-t-elle des identifiants, et qui les détient ?
Beaucoup d'avis ICS ne sont exploitables qu'avec une session authentifiée. La question devient alors : qui possède un compte sur cet équipement ? La liste est en général plus longue qu'on ne l'imagine, et comprend souvent un compte d'intégrateur partagé.
04Existe-t-il un correctif que vous pouvez réellement déployer ?
Un correctif qui impose de redémarrer un automate pilotant un procédé continu restera hors de portée ce trimestre. Considérez-le comme absent et préparez une mesure compensatoire plutôt que d'attendre.
05Si la faille était exploitée, le sauriez-vous ?
Pour la plupart des parcs OT, la réponse honnête est non. C'est cette réponse, et non l'avis lui-même, qui devrait orienter la prochaine discussion budgétaire.
Contenir une faille sur un équipement que vous ne pouvez pas patcher
Quand le correctif n'arrivera pas avant des mois, voire jamais, il reste à changer qui peut atteindre l'équipement et ce que cette personne a le droit d'y faire. Faire appliquer une politique devant un équipement n'oblige pas à toucher à l'équipement lui-même.
- Placez un contrôle d'identité devant l'équipement : pour l'atteindre, il faudra désormais une session authentifiée et un MFA, alors que l'équipement, lui, ne gère ni l'un ni l'autre.
- Filtrez au niveau du protocole, pas du port. Ces avis sont le plus souvent exploités via un protocole parfaitement légitime, employé à une opération qu'aucun exploitant ne réalise jamais, visible sur la couche applicative et totalement invisible pour un firewall.
- Limitez chaque session distante à un équipement, une tâche et un créneau : le portable compromis d'un prestataire atteint une machine, pas un sous-réseau.
- Enregistrez les sessions. Si la faille est exploitée en passant par un chemin autorisé, le replay de la session sera la seule preuve qu'il vous restera.
- Segmentez à la maille de l'équipement plutôt qu'à celle du niveau Purdue, pour qu'une compromission de l'automate non patché s'arrête à cet automate.
Questions sur les avis
Avis analysés ici en profondeur, sur les quelques centaines que la CISA publie chaque année.
C'est un bulletin public de la CISA, l'agence américaine chargée de la cybersécurité et de la sécurité des infrastructures, qui décrit une vulnérabilité dans un équipement de contrôle industriel. Il nomme le fabricant et les versions concernées, donne un score CVSS, décrit le scénario d'attaque, indique les secteurs d'infrastructures critiques touchés et reprend les mesures qu'il recommande. Ces avis portent un identifiant ICSA, par exemple ICSA-26-225-01, et paraissent par lots presque chaque semaine.
Presque chaque semaine, en général par lots les mardis et les jeudis, soit plusieurs centaines chaque année. C'est cette publication par lots qui explique les grappes de numéros : ICSA-26-225-01 à ICSA-26-225-06 sont tous parus le même jour. Une journée chargée ne dit rien de la gravité d'un bulletin en particulier.
Non, et les deux s'emboîtent. Une CVE désigne une vulnérabilité précise, identifiée de façon centralisée. Un avis ICS est la synthèse que la CISA destine aux exploitants : il couvre souvent plusieurs CVE d'un même produit, ajoute le contexte industriel qui manque à une fiche CVE brute et nomme les secteurs concernés. Un même numéro ICSA porte couramment trois ou quatre CVE.
Partez du principe que c'est le cas normal et non l'exception, et changez l'accessibilité de l'équipement plutôt que son firmware. Placez devant lui un point de contrôle authentifié et conscient du protocole, pour qu'atteindre la faille exige une identité que vous maîtrisez ; restreignez les commandes autorisées dans le protocole ; bornez et enregistrez chaque session distante ; segmentez pour qu'un automate non patché ne devienne pas un chemin vers autre chose. Rien de tout cela n'attend quoi que ce soit du fabricant.
Pas à lui seul. Le CVSS note la faille, pas votre usine. Un CVSS 9,8 sur un équipement placé derrière un proxy authentifié, auquel aucun chemin ne mène depuis un poste où quelqu'un peut se poster, représente un risque opérationnel plus faible qu'un CVSS 6,5 sur un HMI auquel un prestataire se connecte avec un identifiant partagé. Ce sont l'accessibilité et l'identité de ceux qui détiennent les identifiants qui décident de l'urgence ; le score, lui, ne fixe que le plafond.