{"id":277,"date":"2026-06-20T08:00:00","date_gmt":"2026-06-20T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/20\/moveit-cve-2026-4670-cvss-9-8\/"},"modified":"2026-06-20T08:00:00","modified_gmt":"2026-06-20T08:00:00","slug":"moveit-cve-2026-4670-cvss-9-8","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/20\/moveit-cve-2026-4670-cvss-9-8\/","title":{"rendered":"MOVEit CVE-2026-4670 : CVSS 9.8, 3 000 Entreprises en Alerte [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 30 avril 2026, Progress Software a divulgu\u00e9 deux vuln\u00e9rabilit\u00e9s critiques dans <strong>MOVEit Automation<\/strong>, le moteur de transfert de fichiers automatis\u00e9 utilis\u00e9 par plus de <strong>3 000 entreprises<\/strong> et <strong>100 000 utilisateurs<\/strong> dans le monde. La plus grave, <strong>CVE-2026-4670<\/strong>, obtient un score <strong>CVSS de 9,8<\/strong> et permet \u00e0 un attaquant non authentifi\u00e9 de contourner l&#8217;ensemble des m\u00e9canismes d&#8217;authentification sans interaction utilisateur. D\u00e9couverte par quatre chercheurs de l&#8217;\u00e9quipe <strong>Airbus SecLab<\/strong>, cette faille expose des donn\u00e9es de paie, des transferts financiers et des dossiers m\u00e9dicaux \u00e0 un acc\u00e8s non autoris\u00e9 complet. Le spectre du d\u00e9sastre MOVEit 2023 (93,3 millions de victimes, 2 700 organisations) plane de nouveau sur l&#8217;industrie de la cybers\u00e9curit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"moveit-automation-la-cible-strategique-des-transferts-dentreprise\">MOVEit Automation : la cible strat\u00e9gique des transferts d&#8217;entreprise<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">MOVEit Automation (anciennement MOVEit Central, puis Ipswitch MOVEit Central) n&#8217;est pas un outil de niche. Il s&#8217;agit du moteur d&#8217;orchestration que les entreprises utilisent pour d\u00e9placer des donn\u00e9es sensibles sur des cycles automatis\u00e9s : <strong>fichiers de paie, transactions financi\u00e8res, dossiers m\u00e9dicaux, donn\u00e9es partenaires et fichiers d&#8217;ing\u00e9nierie<\/strong>. La plateforme stocke \u00e9galement les identifiants int\u00e9gr\u00e9s dans les t\u00e2ches d&#8217;automatisation, ce qui en fait une cible d&#8217;une valeur exceptionnelle pour les attaquants.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Progress Software se positionne comme <strong>leader dans le rapport G2 Grid pour les logiciels de transfert de fichiers g\u00e9r\u00e9 (MFT)<\/strong>. Avec 3 000 entreprises clientes et 100 000 utilisateurs, MOVEit traite quotidiennement des volumes consid\u00e9rables de donn\u00e9es critiques dans les secteurs de la finance, de la sant\u00e9, de l&#8217;industrie et de l&#8217;administration publique. En Europe, de nombreuses entreprises utilisent MOVEit pour assurer la conformit\u00e9 avec le RGPD et les normes PCI-DSS, HIPAA et SOC 2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le secteur MFT est devenu une cible structurelle pour les groupes d&#8217;attaque. Cleo, CrushFTP, Wing FTP et maintenant MOVEit Automation ont tous \u00e9t\u00e9 cibl\u00e9s ces derniers mois. La raison est simple : ces produits se trouvent en p\u00e9riph\u00e9rie du r\u00e9seau et traitent les donn\u00e9es les plus sensibles de l&#8217;entreprise. Une seule faille critique suffit \u00e0 compromettre l&#8217;int\u00e9gralit\u00e9 de la cha\u00eene de valeur d&#8217;une organisation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-4670-zero-authentification-zero-interaction-acces-total\">CVE-2026-4670 : z\u00e9ro authentification, z\u00e9ro interaction, acc\u00e8s total<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-4670 est class\u00e9e comme un <strong>contournement d&#8217;authentification par faiblesse primaire<\/strong> (CWE-305). Un attaquant distant non authentifi\u00e9 peut exploiter cette faille enti\u00e8rement via le r\u00e9seau, sans aucun privil\u00e8ge pr\u00e9alable et sans interaction de l&#8217;utilisateur. Le vecteur d&#8217;attaque se situe dans les <strong>interfaces de port de commande backend du service<\/strong> de MOVEit Automation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Progress Software d\u00e9crit les cons\u00e9quences directement dans son bulletin officiel : <em>&#8220;L&#8217;exploitation peut conduire \u00e0 un acc\u00e8s non autoris\u00e9, un contr\u00f4le administratif et une exposition des donn\u00e9es.&#8221;<\/em> Le score CVSS 9,8 place CVE-2026-4670 parmi les vuln\u00e9rabilit\u00e9s les plus critiques divulgu\u00e9es en 2026, au m\u00eame niveau que la faille d&#8217;origine MOVEit de 2023 (CVE-2023-34362, CVSS 9,8).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les versions affect\u00e9es couvrent un spectre large : toutes les installations de MOVEit Automation ant\u00e9rieures \u00e0 2025.0.9 dans la branche 2025.0.x, toutes les versions ant\u00e9rieures \u00e0 2024.1.8 dans la branche 2024.x, et <strong>toutes les versions ant\u00e9rieures \u00e0 2024.0.0 sans exception<\/strong>. Cette derni\u00e8re cat\u00e9gorie repr\u00e9sente potentiellement de nombreuses installations non maintenues dans des environnements industriels ou gouvernementaux.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"impact-technique-des-deux-vulnerabilites-combinees\">Impact technique des deux vuln\u00e9rabilit\u00e9s combin\u00e9es<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Utilis\u00e9es ensemble, CVE-2026-4670 et CVE-2026-5174 cr\u00e9ent un chemin d&#8217;attaque complet : <strong>de l&#8217;acc\u00e8s r\u00e9seau non authentifi\u00e9 au contr\u00f4le administratif total<\/strong> de l&#8217;environnement MOVEit Automation. L&#8217;attaquant acc\u00e8de alors aux identifiants stock\u00e9s dans les t\u00e2ches d&#8217;automatisation, aux donn\u00e9es m\u00e9tiers sensibles (rapports, fichiers de paie, informations financi\u00e8res) et au r\u00e9seau d&#8217;entreprise \u00e9tendu. Il n&#8217;existe aucune att\u00e9nuation partielle document\u00e9e par Progress : la mise \u00e0 niveau est la seule voie de rem\u00e9diation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-5174-lescalade-de-privileges-qui-ferme-la-boucle\">CVE-2026-5174 : l&#8217;escalade de privil\u00e8ges qui ferme la boucle<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La seconde vuln\u00e9rabilit\u00e9, <strong>CVE-2026-5174<\/strong>, est une faille d&#8217;escalade de privil\u00e8ges par validation incorrecte des entr\u00e9es. Elle obtient un score <strong>CVSS de 8,8<\/strong> selon le NIST (7,7 selon Progress en tant qu&#8217;autorit\u00e9 de num\u00e9rotation CVE). Un attaquant disposant de privil\u00e8ges bas peut exploiter cette faille pour escalader ses droits jusqu&#8217;au niveau administrateur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La combinaison est redoutable. CVE-2026-4670 fournit l&#8217;entr\u00e9e initiale sans aucun compte valide. CVE-2026-5174 transforme cet acc\u00e8s limit\u00e9 en contr\u00f4le total. Progress confirme que les deux vuln\u00e9rabilit\u00e9s r\u00e9sident dans les m\u00eames interfaces de port de commande backend du service, ce qui simplifie leur encha\u00eenement pour un attaquant exp\u00e9riment\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-5174 affecte uniquement les versions ant\u00e9rieures \u00e0 2025.1.5 dans la branche 2025.1.x, en plus des m\u00eames versions que CVE-2026-4670. Le correctif commun aux deux vuln\u00e9rabilit\u00e9s couvre les versions 2025.1.5, 2025.0.9 et 2024.1.8. Progress pr\u00e9cise qu&#8217;il n&#8217;existe aucune solution de contournement \u00e9quivalente \u00e0 la mise \u00e0 niveau compl\u00e8te.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-des-versions-affectees-et-correctifs-disponibles\">Tableau des versions affect\u00e9es et correctifs disponibles<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Branche MOVEit Automation<\/th><th>Versions affect\u00e9es (CVE-2026-4670)<\/th><th>Versions affect\u00e9es (CVE-2026-5174)<\/th><th>Version corrig\u00e9e<\/th><\/tr><\/thead><tbody><tr><td>2025.1.x<\/td><td>Non affect\u00e9e<\/td><td>2025.1.4 et ant\u00e9rieures<\/td><td>2025.1.5<\/td><\/tr><tr><td>2025.0.x<\/td><td>2025.0.0 \u00e0 2025.0.8<\/td><td>2025.0.8 et ant\u00e9rieures<\/td><td>2025.0.9<\/td><\/tr><tr><td>2024.1.x<\/td><td>2024.0.0 \u00e0 2024.1.7<\/td><td>2024.1.7 et ant\u00e9rieures<\/td><td>2024.1.8<\/td><\/tr><tr><td>Ant\u00e9rieures \u00e0 2024.0.0<\/td><td>Toutes versions<\/td><td>Toutes versions<\/td><td>Mise \u00e0 niveau vers 2024.1.8+<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Progress insiste : <em>&#8220;La mise \u00e0 niveau vers une version corrig\u00e9e, en utilisant le programme d&#8217;installation complet, est la seule fa\u00e7on de r\u00e9soudre ce probl\u00e8me. Il y aura une interruption de service pendant la mise \u00e0 niveau.&#8221;<\/em> Les clients disposant d&#8217;un contrat de maintenance actif peuvent t\u00e9l\u00e9charger les correctifs depuis le portail Progress Community.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"airbus-seclab-quatre-chercheurs-francais-a-lorigine-de-la-decouverte\">Airbus SecLab : quatre chercheurs fran\u00e7ais \u00e0 l&#8217;origine de la d\u00e9couverte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La d\u00e9couverte de CVE-2026-4670 et CVE-2026-5174 est attribu\u00e9e \u00e0 quatre chercheurs de l&#8217;\u00e9quipe <strong>Airbus SecLab<\/strong> : <strong>Ana\u00efs Gantet, Delphine Gourdou, Quentin Liddell et Matteo Ricordeau<\/strong>. L&#8217;\u00e9quipe SecLab d&#8217;Airbus est sp\u00e9cialis\u00e9e dans la s\u00e9curit\u00e9 des syst\u00e8mes critiques, notamment dans les domaines de l&#8217;aviation, de la d\u00e9fense et des infrastructures industrielles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La divulgation a suivi un processus de <strong>divulgation responsable coordonn\u00e9e<\/strong>. Les chercheurs ont notifi\u00e9 Progress Software en amont, permettant \u00e0 l&#8217;\u00e9diteur de d\u00e9velopper et de tester des correctifs avant la publication publique. Ce protocole contraste avec les incidents de type zero-day exploit\u00e9 dans la nature, o\u00f9 les organisations n&#8217;ont aucun d\u00e9lai pour se prot\u00e9ger.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La participation d&#8217;Airbus SecLab souligne le r\u00f4le croissant de la recherche en s\u00e9curit\u00e9 industrielle fran\u00e7aise dans l&#8217;\u00e9cosyst\u00e8me mondial de la cybers\u00e9curit\u00e9. L&#8217;ANSSI recense r\u00e9guli\u00e8rement des recherches de ce type dans ses bulletins CERT-FR, renfor\u00e7ant la coordination nationale face aux menaces sur les infrastructures critiques. Cette d\u00e9couverte d\u00e9montre \u00e9galement que les logiciels de transfert de fichiers d&#8217;entreprise restent une surface d&#8217;attaque prioritaire pour la recherche d\u00e9fensive.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-de-la-divulgation-au-patch-durgence\">Chronologie : de la divulgation au patch d&#8217;urgence<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9quence des \u00e9v\u00e9nements autour de CVE-2026-4670 illustre les meilleures pratiques de gestion de vuln\u00e9rabilit\u00e9, mais aussi les d\u00e9lais r\u00e9els auxquels font face les \u00e9quipes de s\u00e9curit\u00e9 :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>30 avril 2026<\/strong> : Progress Software publie le bulletin d&#8217;alerte de s\u00e9curit\u00e9 critique et les entr\u00e9es NVD. Les \u00e9quipes de s\u00e9curit\u00e9 entrent en mode de patch d&#8217;urgence.<\/li><li><strong>4 mai 2026<\/strong> : HelpNetSecurity, Rapid7 et l&#8217;\u00e9quipe RunZero publient leurs analyses techniques. CISA surveille la situation.<\/li><li><strong>5 mai 2026<\/strong> : Le NVD finalise ses entr\u00e9es. Rapid7 note un score CVSS alternatif de 10,0 pour CVE-2026-4670 dans certaines configurations.<\/li><li><strong>12 mai 2026<\/strong> : Kiteworks publie une analyse approfondie signalant l&#8217;absence d&#8217;exploitation confirm\u00e9e dans la nature, mais alertant sur le risque historique \u00e9lev\u00e9 du produit.<\/li><li><strong>20 juin 2026<\/strong> : Aucune exploitation confirm\u00e9e dans la nature, mais les \u00e9quipes de s\u00e9curit\u00e9 maintiennent une surveillance renforc\u00e9e.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;absence d&#8217;exploitation confirm\u00e9e au moment de la divulgation ne r\u00e9duit pas l&#8217;urgence. En 2023, Cl0p avait probablement exp\u00e9riment\u00e9 avec CVE-2023-34362 depuis <strong>2021<\/strong> avant de lancer une exploitation massive en mai 2023. Les groupes sophistiqu\u00e9s ont tendance \u00e0 accumuler des acc\u00e8s avant de les mon\u00e9tiser.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"retour-sur-2023-quand-moveit-transfer-a-expose-93-millions-de-personnes\">Retour sur 2023 : quand MOVEit Transfer a expos\u00e9 93 millions de personnes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour mesurer le risque que repr\u00e9sente CVE-2026-4670, le pr\u00e9c\u00e9dent de 2023 s&#8217;impose. En mai 2023, le groupe de ransomware <strong>Cl0p<\/strong> (suivi par la CISA sous le nom TA505) a exploit\u00e9 CVE-2023-34362, une injection SQL dans <strong>MOVEit Transfer<\/strong> (un produit distinct de MOVEit Automation). L&#8217;exploitation a commenc\u00e9 le <strong>27 mai 2023<\/strong> via le webshell LEMURLOOT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les r\u00e9sultats ont \u00e9t\u00e9 d\u00e9vastateurs. Selon les donn\u00e9es Emsisoft confirm\u00e9es au 26 octobre 2023 : <strong>2 559 organisations compromises<\/strong> et <strong>66 369 148 individus<\/strong> dont les donn\u00e9es personnelles ont \u00e9t\u00e9 expos\u00e9es. Les estimations initiales montaient jusqu&#8217;\u00e0 2 700 organisations et 93,3 millions de personnes. L&#8217;impact financier potentiel total a \u00e9t\u00e9 estim\u00e9 jusqu&#8217;\u00e0 <strong>12,15 milliards de dollars<\/strong> sur la base du co\u00fbt moyen d&#8217;une violation de donn\u00e9es personnelles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Parmi les victimes confirm\u00e9es : le <strong>D\u00e9partement am\u00e9ricain de l&#8217;\u00c9nergie<\/strong>, l&#8217;Universit\u00e9 Johns Hopkins, le g\u00e9ant \u00e9nerg\u00e9tique britannique <strong>Shell<\/strong>, la soci\u00e9t\u00e9 financi\u00e8re Genworth Financial, et <strong>Landal Greenparks<\/strong> (Pays-Bas). Des agences gouvernementales des \u00c9tats de l&#8217;Oregon et de Louisiane ont averti des millions de r\u00e9sidents que leurs num\u00e9ros de s\u00e9curit\u00e9 sociale \u00e9taient compromis. CalPERS, la caisse de retraite de Californie g\u00e9rant 769 000 b\u00e9n\u00e9ficiaires, a \u00e9galement \u00e9t\u00e9 affect\u00e9e via son prestataire PBI Research Services.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La diff\u00e9rence cl\u00e9 entre 2023 et 2026 : CVE-2026-4670 cible <strong>MOVEit Automation<\/strong> (le moteur de workflow) plut\u00f4t que MOVEit Transfer. Les deux produits appartiennent \u00e0 la m\u00eame famille, mais MOVEit Automation g\u00e8re les automatisations de transfert et stocke des identifiants int\u00e9gr\u00e9s, ce qui repr\u00e9sente un risque suppl\u00e9mentaire par rapport \u00e0 2023.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-comparatif-cve-2023-34362-versus-cve-2026-4670\">Tableau comparatif : CVE-2023-34362 versus CVE-2026-4670<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Crit\u00e8re<\/th><th>CVE-2023-34362 (MOVEit Transfer)<\/th><th>CVE-2026-4670 (MOVEit Automation)<\/th><\/tr><\/thead><tbody><tr><td>Score CVSS<\/td><td>9,8 Critique<\/td><td>9,8 Critique (10,0 selon Rapid7)<\/td><\/tr><tr><td>Type de faille<\/td><td>Injection SQL<\/td><td>Contournement d&#8217;authentification<\/td><\/tr><tr><td>Acc\u00e8s requis<\/td><td>Non authentifi\u00e9, r\u00e9seau<\/td><td>Non authentifi\u00e9, r\u00e9seau<\/td><\/tr><tr><td>Interaction utilisateur<\/td><td>Aucune<\/td><td>Aucune<\/td><\/tr><tr><td>Vuln\u00e9rabilit\u00e9 associ\u00e9e<\/td><td>CVE-2023-35036, CVE-2023-35708<\/td><td>CVE-2026-5174 (CVSS 8,8)<\/td><\/tr><tr><td>Groupe exploitant<\/td><td>Cl0p (TA505), \u00e0 partir du 27 mai 2023<\/td><td>Aucune exploitation confirm\u00e9e (juin 2026)<\/td><\/tr><tr><td>Organisations compromises<\/td><td>2 559 (confirm\u00e9es), 2 700+ (estim\u00e9es)<\/td><td>\u00c0 d\u00e9terminer<\/td><\/tr><tr><td>Individus affect\u00e9s<\/td><td>66,4 millions (confirm\u00e9s), 93,3M (estim\u00e9s)<\/td><td>\u00c0 d\u00e9terminer<\/td><\/tr><tr><td>Impact financier estim\u00e9<\/td><td>Jusqu&#8217;\u00e0 12,15 milliards de dollars<\/td><td>\u00c0 d\u00e9terminer<\/td><\/tr><tr><td>D\u00e9couvreur<\/td><td>Zellis (via exploitation active)<\/td><td>Airbus SecLab (divulgation responsable)<\/td><\/tr><tr><td>Seul correctif possible<\/td><td>Patch de Progress Software<\/td><td>Mise \u00e0 niveau compl\u00e8te obligatoire<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"secteurs-exposes-finance-sante-et-industrie-en-premiere-ligne\">Secteurs expos\u00e9s : finance, sant\u00e9 et industrie en premi\u00e8re ligne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">MOVEit Automation est utilis\u00e9 dans des secteurs o\u00f9 les transferts de donn\u00e9es automatis\u00e9s sont \u00e0 la fois fr\u00e9quents et critiques. La finance transf\u00e8re des donn\u00e9es de paie, des relev\u00e9s de compte et des fichiers de conformit\u00e9. La sant\u00e9 d\u00e9place des dossiers m\u00e9dicaux, des r\u00e9sultats d&#8217;analyse et des fichiers de facturation. L&#8217;industrie automatise des donn\u00e9es d&#8217;ing\u00e9nierie, des commandes fournisseurs et des fichiers de production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En Europe, <strong>les entreprises soumises \u00e0 la directive NIS2<\/strong> (secteurs de l&#8217;\u00e9nergie, du transport, des services financiers, de la sant\u00e9, des infrastructures num\u00e9riques et de l&#8217;eau) sont particuli\u00e8rement expos\u00e9es. MOVEit Automation g\u00e8re souvent des flux de donn\u00e9es entre syst\u00e8mes OT et IT dans les environnements industriels, amplifiant la surface d&#8217;attaque au-del\u00e0 du simple transfert de fichiers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La maturit\u00e9 de la gestion des correctifs dans ces secteurs varie consid\u00e9rablement. Les organisations financi\u00e8res tendent \u00e0 disposer de cycles de patch rapides. Les environnements industriels et de sant\u00e9 pr\u00e9sentent souvent des d\u00e9lais de mise \u00e0 niveau de plusieurs semaines voire plusieurs mois, en raison des contraintes op\u00e9rationnelles et des certifications requises. Or, Progress pr\u00e9cise qu&#8217;une interruption de service est in\u00e9vitable pendant la mise \u00e0 niveau : certaines \u00e9quipes pourraient retarder l&#8217;application du correctif.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-et-obligations-des-entreprises-europeennes-apres-cette-divulgation\">NIS2 et obligations des entreprises europ\u00e9ennes apr\u00e8s cette divulgation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2, transpos\u00e9e dans le droit fran\u00e7ais et europ\u00e9en, impose des obligations strictes aux entit\u00e9s essentielles et importantes en mati\u00e8re de gestion des risques et de notification des incidents. Face \u00e0 CVE-2026-4670, plusieurs obligations s&#8217;appliquent imm\u00e9diatement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations doivent d&#8217;abord r\u00e9aliser une <strong>\u00e9valuation de l&#8217;exposition<\/strong> : identifier toutes les instances MOVEit Automation dans leur p\u00e9rim\u00e8tre, y compris chez leurs prestataires et sous-traitants. La cha\u00eene d&#8217;approvisionnement num\u00e9rique est un vecteur majeur : une organisation peut \u00eatre compromise via un prestataire qui utilise MOVEit Automation pour automatiser des transferts inter-syst\u00e8mes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cas d&#8217;exploitation confirm\u00e9e, la NIS2 impose une <strong>notification initiale \u00e0 l&#8217;autorit\u00e9 comp\u00e9tente dans les 24 heures<\/strong>, suivie d&#8217;un rapport interm\u00e9diaire sous 72 heures. L&#8217;ANSSI est l&#8217;autorit\u00e9 de r\u00e9f\u00e9rence en France pour les entit\u00e9s essentielles. Le CERT-FR publie des alertes et des avis techniques sur <a href=\"https:\/\/www.cert.ssi.gouv.fr\" target=\"_blank\" rel=\"noopener\">cert.ssi.gouv.fr<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-cyber-resilience-act-renforce-le-cadre-reglementaire\">Le Cyber Resilience Act renforce le cadre r\u00e9glementaire<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le <a href=\"\/fr\/cyber-resilience-act-cra-2026-france\/\">Cyber Resilience Act<\/a> (CRA) impose aux fabricants de produits num\u00e9riques de prendre en charge activement la gestion des vuln\u00e9rabilit\u00e9s. Pour les utilisateurs de MOVEit Automation, ce cadre signifie que Progress Software doit fournir des correctifs de s\u00e9curit\u00e9 dans des d\u00e9lais d\u00e9finis. La d\u00e9couverte coordonn\u00e9e par Airbus SecLab, avec publication simultan\u00e9e du bulletin et du correctif, correspond exactement \u00e0 ce que le CRA entend encourager. Les organisations qui tardent \u00e0 appliquer ces correctifs pourraient se voir reprocher un manque de diligence en cas d&#8217;incident.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-appliquer-le-patch-cve-2026-4670-procedure-de-remediation\">Comment appliquer le patch CVE-2026-4670 : proc\u00e9dure de rem\u00e9diation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Progress est explicite : il n&#8217;existe aucun contournement partiel. La mise \u00e0 niveau vers une version corrig\u00e9e avec le programme d&#8217;installation complet est la seule rem\u00e9diation valable. Voici la proc\u00e9dure recommand\u00e9e par les \u00e9quipes de s\u00e9curit\u00e9 :<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Identifier toutes les instances MOVEit Automation<\/strong> dans l&#8217;environnement (sur site, cloud, environnements tiers).<\/li><li><strong>V\u00e9rifier la version<\/strong> via le menu Aide &gt; \u00c0 propos pour chaque instance.<\/li><li><strong>Restreindre l&#8217;acc\u00e8s r\u00e9seau<\/strong> aux ports de commande backend en attendant la mise \u00e0 niveau.<\/li><li><strong>Planifier une fen\u00eatre de maintenance<\/strong> : la mise \u00e0 niveau entra\u00eene une interruption de service.<\/li><li><strong>T\u00e9l\u00e9charger les correctifs<\/strong> depuis le portail <a href=\"https:\/\/community.progress.com\/s\/article\/MOVEit-Automation-Critical-Security-Alert-Bulletin-April-2026-CVE-2026-4670-CVE-2026-5174\" target=\"_blank\" rel=\"noopener\">Progress Community<\/a> (contrat de maintenance requis).<\/li><li><strong>V\u00e9rifier les journaux<\/strong> apr\u00e8s mise \u00e0 niveau pour d\u00e9tecter tout acc\u00e8s suspect ant\u00e9rieur \u00e0 la mise \u00e0 niveau.<\/li><li><strong>Auditer les comptes<\/strong> et supprimer les comptes non autoris\u00e9s potentiellement cr\u00e9\u00e9s.<\/li><\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Rapid7 note que certaines configurations pourraient aboutir \u00e0 un score CVSS de <strong>10,0<\/strong> plut\u00f4t que 9,8 selon les param\u00e8tres de d\u00e9ploiement. L&#8217;analyse de Beazley Security recommande \u00e9galement de traiter CVE-2026-4670 comme priorit\u00e9 P0, ind\u00e9pendamment des autres travaux de s\u00e9curit\u00e9 en cours. Les \u00e9quipes qui ne peuvent pas patcher imm\u00e9diatement doivent au minimum isoler les instances MOVEit Automation d&#8217;Internet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-previsions-pour-les-90-prochains-jours\">Cinq pr\u00e9visions pour les 90 prochains jours<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sur la base de la dynamique observ\u00e9e avec CVE-2023-34362 et les vuln\u00e9rabilit\u00e9s MFT r\u00e9centes, voici les sc\u00e9narios les plus probables pour l&#8217;\u00e9t\u00e9 2026 :<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Exploitation active dans les 30 jours.<\/strong> Les groupes sophistiqu\u00e9s comme Cl0p ont d\u00e9montr\u00e9 leur capacit\u00e9 \u00e0 analyser rapidement les correctifs publi\u00e9s et \u00e0 d\u00e9velopper des exploits. Les instances non patch\u00e9es seront la cible prioritaire d\u00e8s juillet 2026.<\/li><li><strong>Ajout au catalogue CISA KEV.<\/strong> Si une exploitation est confirm\u00e9e, la CISA ajoutera CVE-2026-4670 \u00e0 son catalogue Known Exploited Vulnerabilities, for\u00e7ant les agences f\u00e9d\u00e9rales am\u00e9ricaines \u00e0 patcher sous 72 heures. Les autorit\u00e9s europ\u00e9ennes suivront avec leurs propres alertes.<\/li><li><strong>Campagnes de ransomware ciblant les instances non patch\u00e9es.<\/strong> Le mod\u00e8le de 2023 (exploitation silencieuse, puis extorsion massive) pourrait se r\u00e9p\u00e9ter. Les organisations qui n&#8217;ont pas appliqu\u00e9 le patch d&#8217;ici fin juillet 2026 pr\u00e9sentent un risque \u00e9lev\u00e9.<\/li><li><strong>Publication de preuves de concept (PoC) publiques.<\/strong> Les analyses techniques de Rapid7, RunZero et Ionix acc\u00e9l\u00e8rent le d\u00e9lai avant la publication de PoC exploitables. Un PoC public peut diviser par dix le d\u00e9lai d&#8217;exploitation massive.<\/li><li><strong>Pression r\u00e9glementaire accrue en Europe.<\/strong> L&#8217;ANSSI pourrait \u00e9mettre une alerte formelle CERT-FR ciblant les op\u00e9rateurs d&#8217;importance vitale (OIV) et les entit\u00e9s NIS2. Les organisations tardant \u00e0 patcher pourraient faire face \u00e0 des audits de conformit\u00e9 renforc\u00e9s.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture connexe<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"a-lire-sur-shattered-io\">\u00c0 lire sur shattered.io<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/ivanti-epmm-zero-day-cve-2026-1340\/\">Ivanti EPMM Zero-Day CVSS 9.8 : 5 secteurs cibl\u00e9s en 2026<\/a><\/li><li><a href=\"\/fr\/cve-2026-0257-palo-alto-globalprotect-exploit\/\">CVE-2026-0257 : Palo Alto GlobalProtect exploit\u00e9, 8 entreprises sur 10 cibl\u00e9es<\/a><\/li><li><a href=\"\/fr\/fortibleed-fortinet-75000-pare-feux-pirates-2026\/\">FortiBleed : 75 000 pare-feux Fortinet pirat\u00e9s par un groupe russe<\/a><\/li><li><a href=\"\/fr\/cyber-resilience-act-cra-2026-france\/\">Cyber Resilience Act : 3 \u00e9ch\u00e9ances, 15 M\u20ac d&#8217;amende pour les entreprises<\/a><\/li><li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : +44,5 % de victimes en 2026<\/a><\/li><li><a href=\"\/fr\/security\/\">Pilier S\u00e9curit\u00e9 : toutes les analyses shattered.io<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ressources-officielles\">Ressources officielles<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/community.progress.com\/s\/article\/MOVEit-Automation-Critical-Security-Alert-Bulletin-April-2026-CVE-2026-4670-CVE-2026-5174\" target=\"_blank\" rel=\"noopener\">Bulletin Progress Software : alerte de s\u00e9curit\u00e9 critique MOVEit Automation (avril 2026)<\/a><\/li><li><a href=\"https:\/\/www.helpnetsecurity.com\/2026\/05\/04\/critical-moveit-automation-auth-bypass-vulnerability-fixed-cve-2026-4670\/\" target=\"_blank\" rel=\"noopener\">HelpNetSecurity : analyse technique CVE-2026-4670<\/a><\/li><li><a href=\"https:\/\/www.rapid7.com\/db\/vulnerabilities\/progress-moveit-automation-cve-2026-4670\/\" target=\"_blank\" rel=\"noopener\">Rapid7 Vulnerability Database : CVE-2026-4670<\/a><\/li><li><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-4670\" target=\"_blank\" rel=\"noopener\">CVE.org : fiche officielle CVE-2026-4670<\/a><\/li><li><a href=\"https:\/\/www.cert.ssi.gouv.fr\" target=\"_blank\" rel=\"noopener\">CERT-FR (ANSSI) : alertes et avis techniques<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-cve-2026-4670-moveit\">Questions fr\u00e9quentes sur CVE-2026-4670 MOVEit<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2026-4670-est-il-exploite-activement-en-juin-2026\">CVE-2026-4670 est-il exploit\u00e9 activement en juin 2026 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Au 20 juin 2026, Progress Software n&#8217;a confirm\u00e9 aucune exploitation dans la nature. Cependant, l&#8217;absence de confirmation ne signifie pas l&#8217;absence d&#8217;activit\u00e9. Les groupes sophistiqu\u00e9s analysent les correctifs publi\u00e9s pour d\u00e9velopper leurs exploits, parfois en quelques jours. Une surveillance continue des journaux MOVEit Automation est recommand\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-moveit-transfer-et-moveit-automation\">Quelle est la diff\u00e9rence entre MOVEit Transfer et MOVEit Automation ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">MOVEit Transfer est le serveur de transfert de fichiers g\u00e9r\u00e9. MOVEit Automation (anciennement MOVEit Central) est le moteur d&#8217;orchestration qui automatise les workflows de transfert, planifie les t\u00e2ches et stocke les identifiants n\u00e9cessaires \u00e0 ces automatisations. CVE-2026-4670 affecte MOVEit Automation, tandis que CVE-2023-34362 visait MOVEit Transfer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"existe-t-il-un-correctif-temporaire-pour-cve-2026-4670\">Existe-t-il un correctif temporaire pour CVE-2026-4670 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. Progress Software est explicite : la mise \u00e0 niveau vers une version corrig\u00e9e via le programme d&#8217;installation complet est la seule rem\u00e9diation. Il n&#8217;existe aucun contournement partiel document\u00e9. En attendant la mise \u00e0 niveau, isoler les instances MOVEit Automation d&#8217;Internet via des r\u00e8gles pare-feu r\u00e9duit la surface d&#8217;attaque expos\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-organisations-europeennes-doivent-elles-notifier-lanssi\">Les organisations europ\u00e9ennes doivent-elles notifier l&#8217;ANSSI ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En l&#8217;absence d&#8217;exploitation confirm\u00e9e, la notification n&#8217;est pas obligatoire. En cas d&#8217;incident av\u00e9r\u00e9, la directive NIS2 impose une notification initiale \u00e0 l&#8217;ANSSI dans les 24 heures, un rapport interm\u00e9diaire sous 72 heures, et un rapport final sous 30 jours. Les entit\u00e9s essentielles (\u00e9nergie, transport, finance, sant\u00e9) sont soumises aux obligations les plus strictes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qui-est-airbus-seclab-le-decouvreur-de-la-faille\">Qui est Airbus SecLab, le d\u00e9couvreur de la faille ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Airbus SecLab est l&#8217;\u00e9quipe de recherche en cybers\u00e9curit\u00e9 d&#8217;Airbus, sp\u00e9cialis\u00e9e dans la s\u00e9curit\u00e9 des syst\u00e8mes critiques. Les quatre chercheurs qui ont d\u00e9couvert CVE-2026-4670 et CVE-2026-5174 sont Ana\u00efs Gantet, Delphine Gourdou, Quentin Liddell et Matteo Ricordeau. La d\u00e9couverte a \u00e9t\u00e9 communiqu\u00e9e \u00e0 Progress Software via un processus de divulgation responsable coordonn\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"moveit-automation-stocke-t-il-des-donnees-sensibles-directement\">MOVEit Automation stocke-t-il des donn\u00e9es sensibles directement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. MOVEit Automation stocke les identifiants n\u00e9cessaires \u00e0 l&#8217;ex\u00e9cution des t\u00e2ches automatis\u00e9es (connexions FTP, SFTP, bases de donn\u00e9es). Il g\u00e8re \u00e9galement des donn\u00e9es en transit : fichiers de paie, relev\u00e9s financiers, dossiers m\u00e9dicaux et fichiers d&#8217;ing\u00e9nierie. Un attaquant qui prend le contr\u00f4le de MOVEit Automation obtient un acc\u00e8s potentiel \u00e0 l&#8217;ensemble de ces flux et des syst\u00e8mes connect\u00e9s.<\/p>\n<!-- \/wp:parameter>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-breche-moveit-2023-va-t-elle-se-repeter-avec-cve-2026-4670\">La br\u00e8che MOVEit 2023 va-t-elle se r\u00e9p\u00e9ter avec CVE-2026-4670 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le risque existe. En 2023, CVE-2023-34362 a conduit \u00e0 la compromission de 2 559 organisations et \u00e0 l'exposition de 66,4 millions de personnes. CVE-2026-4670 pr\u00e9sente le m\u00eame score CVSS 9,8 et le m\u00eame vecteur d'attaque non authentifi\u00e9. La diff\u00e9rence majeure est que CVE-2026-4670 a \u00e9t\u00e9 d\u00e9couverte via divulgation responsable, donnant aux organisations un d\u00e9lai pour patcher avant toute exploitation. L'ampleur finale d\u00e9pendra du taux de mise \u00e0 niveau des entreprises dans les semaines qui viennent.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 30 avril 2026, Progress Software a divulgu\u00e9 deux vuln\u00e9rabilit\u00e9s critiques dans MOVEit Automation, le moteur de transfert de fichiers automatis\u00e9 utilis\u00e9 par plus de 3 000 entreprises et 100\u2026<\/p>\n","protected":false},"author":7,"featured_media":278,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-277","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=277"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/277\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/278"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}