Une vulnérabilité du SCADA d’Iconics peut rendre les systèmes incapables de démarrer

Des chercheurs de Palo Alto Networks ont identifié une faille du SCADA d’Iconics susceptible d’empêcher des systèmes industriels de démarrer.

Written By
Ken Underhill
Ken Underhill
Feb 2, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité de la plateforme SCADA Iconics Suite pourrait permettre à des attaquants de perturber des systèmes de contrôle industriels en corrompant des binaires Windows critiques. 

Cette faille permet d’utiliser abusivement des opérations de système de fichiers privilégiées, ce qui pourrait empêcher les systèmes concernés de démarrer. 

L’exploitation réussie de la vulnérabilité « … pourrait créer une condition de déni de service (DoS) sur le système concerné », ont déclaré les chercheurs de Palo Alto Networks Unit42.

Abus des privilèges SCADA d’Iconics

Iconics Suite est largement déployé dans les secteurs de l’énergie, de l’industrie manufacturière et de l’automobile, où la disponibilité et la continuité opérationnelle sont souvent aussi importantes que les contrôles de sécurité traditionnels.

Bien que le CVE-2025-0921 affiche un score CVSS de 6,5, son impact réel dans les environnements de technologie opérationnelle (OT) est plus important que ne le laisse entendre ce seul score. 

Une exploitation réussie peut perturber les postes de travail d’ingénierie ou les hôtes de contrôle, créant des conditions de déni de service qui retardent les alarmes, interrompent la supervision ou stoppent les flux de production.

Sur le plan technique, le CVE-2025-0921 découle du fait que des services d’Iconics Suite effectuent des opérations sur le système de fichiers avec des privilèges superflus. 

La vulnérabilité se trouve dans Pager Agent, un composant du sous-système de gestion des alarmes AlarmWorX64 MMX. 

AlarmWorX64 MMX est chargé de générer des alertes lorsque les processus industriels dépassent les seuils définis, ce qui en fait un élément important des opérations quotidiennes.

Le comportement de Pager Agent est configuré à l’aide de l’utilitaire PagerCfg.exe, qui permet aux administrateurs de définir le mode de transmission des alertes via des protocoles tels que SMS, GSM ou TAP. 

Dans le cadre de cette configuration, les administrateurs peuvent indiquer le chemin d’un fichier journal SMS dans lequel est consignée l’activité des alertes. 

Ce chemin est stocké dans le fichier de configuration IcoSetup64.ini situé dans le répertoire C:\ProgramData\ICONICS.

Advertisement

Sur un système correctement sécurisé, ce répertoire et ce fichier de configuration devraient être protégés contre toute modification par des utilisateurs non privilégiés.

Cependant, une vulnérabilité déjà divulguée — CVE-2024-7587 — a introduit des autorisations excessives lors de l’installation de l’ancien composant GenBroker32. 

Lorsque ce problème est présent, n’importe quel utilisateur local peut modifier les fichiers du répertoire C:\ProgramData\ICONICS, notamment la configuration de Pager Agent.

En enchaînant ces conditions, un attaquant ne disposant pas de privilèges administratifs peut modifier le chemin du fichier journal SMS pour le faire pointer vers un emplacement système sensible. 

À l’aide de liens symboliques, l’attaquant peut rediriger la sortie de journalisation de Pager Agent vers un binaire Windows tel que cng.sys, un pilote utilisé par l’API de chiffrement de Microsoft. Lorsque Pager Agent écrit des données de journal, il écrase involontairement le fichier du pilote.

Une fois le système redémarré, Windows tente de charger le pilote corrompu et échoue, laissant la machine bloquée en mode de récupération et de fait hors ligne. 

Dans les environnements OT, cela peut rendre un poste de travail d’ingénierie inutilisable et perturber la visibilité ou la capacité de réaction opérationnelle jusqu’à la reconstruction du système.

Les chercheurs ont également relevé que, même en l’absence du CVE-2024-7587, une exploitation similaire pourrait se produire si les autorisations sur les fichiers sont affaiblies par une mauvaise configuration, d’autres vulnérabilités ou un abus d’accès local.  

Mesures d’atténuation contre les vulnérabilités OT privilégiées

Comme cette vulnérabilité peut affecter à la fois l’intégrité et la disponibilité de systèmes OT critiques, les mesures d’atténuation doivent aller au-delà d’un correctif unique. 

Les entreprises ont besoin d’une réponse à plusieurs niveaux combinant les recommandations du fournisseur à des contrôles d’accès plus stricts, une meilleure supervision et des mesures de protection opérationnelles adaptées aux environnements industriels. 

Dans les environnements OT, où les interruptions peuvent avoir des conséquences immédiates sur la sécurité ou la production, réduire le périmètre d’impact est tout aussi important que corriger la faille sous-jacente. 

  • Appliquez la solution de contournement recommandée par le fournisseur ou effectuez une mise à niveau vers des versions d’Iconics corrigées pour remédier au CVE-2025-0921 et aux vulnérabilités associées.
  • Examinez et restreignez les autorisations du système de fichiers pour les répertoires de configuration SCADA, en veillant à ce que seuls les administrateurs de confiance disposent d’un accès en écriture.
  • Auditez les composants obsolètes tels que GenBroker32 et supprimez-les ou désactivez-les lorsqu’ils ne sont plus nécessaires aux opérations.
  • Imposez l’exécution des services SCADA selon le principe du moindre privilège et limitez l’accès interactif aux postes de travail d’ingénierie OT.
  • Surveillez les modifications de configuration non autorisées, la création de liens symboliques et les écritures inattendues de fichiers dans les répertoires système ou de pilotes.
  • Segmentez les systèmes d’ingénierie OT des réseaux d’entreprise afin de réduire les mouvements latéraux et de contenir l’impact potentiel d’un déni de service.
  • Validez les sauvegardes et testez régulièrement les plans de réponse aux incidents et de reprise pour les environnements OT, notamment les scénarios de reconstruction des postes de travail et de restauration des systèmes.
Advertisement

Ces mesures contribuent à renforcer la sécurité des déploiements Iconics concernés tout en améliorant leur résilience face à des scénarios similaires d’abus du système de fichiers. 

La disponibilité des environnements OT ne dépend pas uniquement des correctifs

Globalement, ce problème montre comment des lacunes de configuration et d’autorisation dans les logiciels OT peuvent avoir des conséquences opérationnelles importantes lorsque l’accès privilégié au système de fichiers est détourné. 

Pour les entreprises qui exploitent des plateformes SCADA telles qu’Iconics Suite, maintenir la disponibilité exige la même approche rigoureuse que celle appliquée à l’intégrité et à la confidentialité, en particulier lorsque des composants obsolètes et des services fortement privilégiés sont utilisés. 

La résolution du CVE-2025-0921 doit donc aller au-delà de la seule remédiation et inclure des contrôles d’accès plus stricts, une meilleure supervision et des procédures de reprise testées afin de garantir la fiabilité des opérations en cas de panne ou d’utilisation abusive.

C’est cette même volonté de limiter la confiance implicite et de valider continuellement les accès qui explique que des modèles zéro confiance soient appliqués aux environnements OT.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.