Veille sur les vulnérabilités : trier les alertes de sécurité sans s'y noyer

É
Équipe Privious
Rédaction
· publié le
8 min de lecture

Chaque jour, plus d'une centaine de nouvelles failles reçoivent un identifiant CVE. Personne ne peut toutes les lire, et ce n'est pas nécessaire : quelques sources publiques et gratuites suffisent pour savoir lesquelles demandent d'agir tout de suite. Ce guide explique ce que mesure chacune, et dans quel ordre s'en servir.

En bref

  • D'abord : la faille touche-t-elle un logiciel que vous utilisez ? Sinon, elle ne vous concerne pas, quel que soit son score.
  • Ensuite : est-elle déjà exploitée ? Le catalogue KEV de la CISA et les alertes du CERT-FR répondent à cette question.
  • Puis : le logiciel est-il joignable depuis Internet ? Un service exposé passe avant un poste interne.
  • Pour départager le reste : la probabilité d'exploitation (EPSS), puis la gravité (CVSS).

CVE, CVSS, EPSS, KEV : qui dit quoi

  • CVE : un identifiant unique (par exemple CVE-2026-85046) attribué à une faille publiée. Il permet de parler de la même faille d'une source à l'autre ; il ne dit rien de sa gravité.
  • CVSS : une note de 0 à 10 qui décrit la gravité technique de la faille. La version 4.0 a été publiée par le FIRST le 1er novembre 2023. Sa spécification demande de compléter la note de base par des éléments propres à votre contexte pour évaluer le risque (FIRST, spécification CVSS v4.0).
  • EPSS : la probabilité, entre 0 et 1, qu'une CVE soit exploitée dans les 30 jours suivants. Elle est calculée par un modèle statistique et publiée chaque jour pour chaque CVE, gratuitement (FIRST, EPSS).
  • KEV : le catalogue des failles dont l'exploitation réelle est constatée, tenu par l'agence américaine CISA. Il comptait plus de 1 700 entrées début octobre 2026 et se télécharge en CSV ou en JSON (CISA, catalogue KEV).

Les sources publiques à suivre

Le CERT-FR

Le CERT-FR, centre gouvernemental de réponse aux incidents rattaché à l'ANSSI, publie deux types de documents utiles ici. Les alertes préviennent d'un danger immédiat, en général une faille exploitée. Les avis recensent des vulnérabilités et les moyens de s'en protéger. Chaque catégorie a son flux RSS (cert.ssi.gouv.fr).

Le catalogue KEV de la CISA

C'est la liste la plus directe des failles réellement exploitées. Elle est tenue par une agence américaine : elle reflète d'abord les logiciels et les attaques observés aux États-Unis, mais la plupart des produits concernés sont utilisés partout.

Les bases de vulnérabilités : NVD et EUVD

La base américaine NVD complétait jusqu'ici chaque CVE avec une note CVSS et la liste des produits touchés. Depuis le 15 avril 2026, le NIST réserve cette analyse aux CVE du catalogue KEV, aux logiciels utilisés par l'administration fédérale et aux logiciels jugés critiques ; les autres sont classées « non programmées » (NIST, NVD). La base européenne EUVD, ouverte par l'ENISA le 13 mai 2025, rassemble les informations publiées par les CSIRT nationaux, les éditeurs et le programme CVE (Commission européenne, 13 mai 2025).

Notre page Veille cyber regroupe ces flux publics en un seul endroit.

Trier en quatre questions

  1. Est-ce que je l'utilise ? Sans inventaire de vos logiciels et de leurs versions, aucune veille n'est exploitable. Une liste tenue à jour à la main suffit pour un petit parc.
  2. Est-elle exploitée ? Présente dans le catalogue KEV ou signalée par une alerte du CERT-FR : correction le jour même, ou mesure de contournement si le correctif n'existe pas encore.
  3. Est-elle joignable ? Une faille sur un VPN d'entreprise, un serveur web ou un routeur exposé à Internet passe avant la même faille sur un poste qui ne l'est pas.
  4. Pour le reste : classez par EPSS (probabilité d'exploitation), puis par CVSS (gravité), et corrigez au rythme normal des mises à jour.

Pour un particulier

Cette méthode sert surtout à qui administre des machines ou un service en ligne. Pour un usage personnel, l'essentiel tient en une règle : activer les mises à jour automatiques du système, du navigateur et des applications, et redémarrer quand elles le demandent. Quand une faille est exploitée et largement relayée, comme la faille V8 de Chrome en septembre 2026, vérifiez simplement que la mise à jour est bien installée.

Les limites de chaque indicateur

  • CVSS mesure la gravité, pas le risque : il ne sait rien de votre exposition.
  • EPSS est une probabilité calculée : une faille à faible score peut tout de même être exploitée.
  • KEV ne contient que les exploitations constatées et rendues publiques : l'absence d'une faille ne prouve pas qu'elle n'est pas exploitée.
  • NVD ne complète plus toutes les CVE : une CVE sans note n'est pas forcément bénigne.

FAQ

Une CVE notée 9,8 doit-elle toujours être corrigée avant une CVE notée 7 ?

Pas forcément. Le score CVSS mesure la gravité technique d'une faille, pas le risque pour vous. Une faille notée 7 déjà exploitée sur un service exposé à Internet passe avant une faille notée 9,8 sur un logiciel que vous n'utilisez pas ou qui n'est pas joignable.

Faut-il suivre le CERT-FR quand on est un particulier ?

Ce n'est pas nécessaire. Activer les mises à jour automatiques couvre l'essentiel. Les alertes du CERT-FR restent utiles pour savoir quand une faille est exploitée et qu'il ne faut pas attendre.

Pourquoi la base NVD n'a-t-elle pas de score pour certaines CVE ?

Depuis le 15 avril 2026, le NIST n'enrichit en priorité que les CVE du catalogue KEV, celles qui touchent des logiciels utilisés par l'administration fédérale américaine et les logiciels critiques. Les autres restent listées, sans analyse immédiate.

Sources

É

Auteur

Équipe Privious

Rédaction

"La vie privée n'est pas un crime, c'est une barrière contre l'arbitraire."