Plus de 15 millions de systèmes exposés à des vulnérabilités connues et exploitées

Une gestion efficace des vulnérabilités consiste à savoir ce que l’on possède et à établir les priorités parmi les correctifs à appliquer. Un nouveau rapport de recherche montre que des millions d’organisations échouent à mettre en œuvre ces pratiques essentielles de cybersécurité. Des chercheurs de l’entreprise de cybersécurité Rezilion ont recensé plus de 15 millions de cas où des systèmes sont vulnérables aux 896 failles répertoriées dans le […]

Écrit par
Jeff Goldman
Jeff Goldman
Apr 5, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une gestion des vulnérabilités efficace consiste à savoir ce que l’on possède et à établir les priorités parmi les correctifs à appliquer. Un nouveau rapport de recherche montre que des millions d’organisations échouent à mettre en œuvre ces pratiques essentielles de cybersécurité.

Les chercheurs de l’entreprise de cybersécurité Rezilion ont constaté que plus de 15 millions de cas concernaient des systèmes vulnérables aux 896 failles répertoriées dans le catalogue des vulnérabilités connues et exploitées.

Des dizaines de milliers de nouvelles vulnérabilités sont découvertes chaque année ; l’intérêt du catalogue KEV de la CISA est qu’il aide les organisations à établir les priorités parmi les failles logicielles et de firmware activement exploitées par les groupes de cybercriminels — et nombre de ces failles exploitées sont anciennes, les utilisateurs n’ayant pas appliqué les correctifs correspondants. Le rapport de Rezilion constitue un nouvel élément démontrant que des pratiques comme la gestion des actifs informatiques et la gestion des correctifs sont des processus de cybersécurité essentiels que les organisations doivent mieux maîtriser.

La majorité des vulnérabilités exposées découvertes par Rezilion concernent des instances de Microsoft Windows, avec 137 vulnérabilités, suivies d’Adobe Flash Player (29 vulnérabilités) et de Microsoft Internet Explorer (24).

Bien que les failles du catalogue KEV représentent moins de 1 % des vulnérabilités découvertes chaque année, précise Rezilion, elles sont souvent les plus activement exploitées par les groupes APT et d’autres acteurs malveillants, dont beaucoup sont liés à des États-nations comme la Russie, l’Iran, la Chine et la Corée du Nord.

Découvrez les meilleurs outils de gestion des vulnérabilités et de gestion des correctifs

Principales vulnérabilités

Advertisement

(32 tentatives) – une faille critique de Confluence Server et Data Center

« Malgré la disponibilité de correctifs pour ces vulnérabilités, des millions de systèmes restent exposés aux attaques », a déclaré Yotam Perkal, directeur de la recherche sur les vulnérabilités chez Rezilion, dans un communiqué. « Les organisations sont ainsi vulnérables aux exploitations menées par des acteurs malveillants et des groupes de menaces persistantes avancées (APT), qui ciblent souvent des vulnérabilités connues du public. »À lire aussi :

Politique de gestion des correctifs : étapes, avantages et modèle gratuit


  1. Comment les organisations doivent-elles réagir ?
  2. Rezilion recommande deux mesures clés pour répondre à ces menaces :Identifier les vulnérabilités réellement exploitables grâce à une validation à l’exécution. Comme la plupart des vulnérabilités présentes dans le code ne sont jamais chargées en mémoire ni exécutées, cette étape élimine 85 % du retard initial.Utiliser le catalogue KEV de la CISA ou d’autres

sources de renseignements sur les menaces

dans le cadre d’une stratégie continue de gestion des vulnérabilités, afin d’identifier celles qui nécessitent l’application immédiate d’un correctif lorsque des attaquants les exploitent.« Il est essentiel que les organisations donnent la priorité à l’application de correctifs aux vulnérabilités déjà exploitées dans la nature », a déclaré Perkal. « Le catalogue KEV constitue un excellent point de départ. Associé à la validation à l’exécution, il permet de réduire d’immenses retards à une poignée de correctifs qui doivent être appliqués aussi rapidement que possible. »À lire aussi :

La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?


La CISA lance des programmes contre les rançongicielsPar ailleurs, la CISA a récemment lancé deux programmes, le Ransomware Vulnerability Warning Pilot (RVWP) et la Pre-Ransomware Notification Initiative, afin d’aider les organisations à se protéger contre les menaces de rançongiciel.Le RVWP vise à identifier les vulnérabilités associées à l’exploitation par des rançongiciels et à avertir les entités d’infrastructures critiques concernées. Lors de son lancement, le RVWP a averti 93 organisations exposées à

Advertisement

ProxyNotShell

.

« Le RVWP permettra à la CISA de fournir en temps utile des informations exploitables qui réduiront directement la fréquence des incidents de rançongiciel dommageables touchant les organisations américaines », a déclaré Eric Goldstein, directeur adjoint exécutif chargé de la cybersécurité à la CISA, dans un communiqué.

La Pre-Ransomware Notification Initiative se concentre quant à elle sur les intrusions et avertit les organisations d’éventuelles activités liées à des rançongiciels à un stade précoce.« Bien que nous n’en soyons qu’aux débuts, nous constatons déjà des résultats significatifs : depuis le début de 2023, nous avons informé plus de 60 entités des secteurs de l’énergie, de la santé, de l’eau et de l’assainissement, de l’éducation et d’autres secteurs d’éventuelles intrusions préalables à un rançongiciel, et nous avons confirmé que nombre d’entre elles avaient identifié et corrigé l’intrusion avant tout chiffrement ou exfiltration », a déclaré la CISA dans un communiqué.

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.